Falhas do tipo CWE-78
4.631 resultadosInjeção de comando do sistema operacional
A aplicação constrói comandos do SO usando dados de entrada do usuário sem sanitização adequada, permitindo que um atacante injete comandos adicionais. Quando o comando é executado, instruções maliciosas do atacante rodam com os privilégios da aplicação, comprometendo o servidor.
Exemplo
Um script PHP que executa `system('ping ' . $_GET['host'])` sem validar o parâmetro. Um atacante passa `8.8.8.8; rm -rf /` e consegue deletar arquivos do servidor, não apenas fazer ping.
Como mitigar
Sempre valide e sanitize entrada de usuário; prefira APIs seguras (como funções que aceitam argumentos separados em vez de strings de comando); execute com menor privilégio necessário; use listas brancas de valores permitidos quando possível.
CVE-2021-28800HIGHCommand Injection Vulnerability in QTSEPSS 1.4%CVE-2022-50994CRITICALDrayTek Vigor 2960 < 1.5.1.4 OS Command Injection via mainfunction.cgiEPSS 1.4%CVE-2020-11084MEDIUMCommand Injection in iPearEPSS 1.4%CVE-2023-34279MEDIUMD-Link DIR-2150 GetDeviceSettings Target Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2022-29841HIGHOS Command Injection vulnerability in Western Digital My Cloud devicesEPSS 1.4%CVE-2026-30635HIGHCommand injection vulnerability in automagik-genie 2.5.27 MCP Server allows attackers to execute arbitrary commands via the view_task (aka vEPSS 1.4%CVE-2024-1881HIGHImproper Neutralization of Special Elements used in an OS Command in significant-gravitas/autogptEPSS 1.4%CVE-2026-5917HIGHlibgit2 Shell Command Injection via ssh_libssh2 BackendEPSS 1.4%CVE-2026-90822CRITICALFatPipe MPVPN, WARP, and IPVPN appliances running the end-of-life firmware version 10.1.2r60p100 contain an OS command injection vulnerabiliEPSS 1.4%CVE-2026-21893CRITICALn8n Vulnerable to Command Injection in Community Package InstallationEPSS 1.4%CVE-2023-41201HIGHD-Link DAP-1325 HNAP SetSetupWizardStatus Enabled Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2025-1265CRITICALElseta Vinci Protocol Analyzer OS Command InjectionEPSS 1.4%CVE-2023-41188HIGHD-Link DAP-1325 HNAP SetAPLanSettings DeviceName Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41196HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticAddress Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2024-9139HIGHOS Command Injection in Restricted CommandEPSS 1.4%CVE-2023-41190HIGHD-Link DAP-1325 HNAP SetAPLanSettings IPAddr Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41189HIGHD-Link DAP-1325 HNAP SetAPLanSettings Gateway Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41197HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticDefaultGateway Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41199HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticDNS2 Command Injection Remote Code Execution VulnerabilityEPSS 1.4%CVE-2023-41198HIGHD-Link DAP-1325 HNAP SetHostIPv6StaticSettings StaticDNS1 Command Injection Remote Code Execution VulnerabilityEPSS 1.4%