Falhas do tipo CWE-78

4.653 resultados

Injeção de comando do sistema operacional

A aplicação constrói comandos do SO usando dados de entrada do usuário sem sanitização adequada, permitindo que um atacante injete comandos adicionais. Quando o comando é executado, instruções maliciosas do atacante rodam com os privilégios da aplicação, comprometendo o servidor.

Exemplo

Um script PHP que executa `system('ping ' . $_GET['host'])` sem validar o parâmetro. Um atacante passa `8.8.8.8; rm -rf /` e consegue deletar arquivos do servidor, não apenas fazer ping.

Como mitigar

Sempre valide e sanitize entrada de usuário; prefira APIs seguras (como funções que aceitam argumentos separados em vez de strings de comando); execute com menor privilégio necessário; use listas brancas de valores permitidos quando possível.

CVE-2026-34113CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in speech_text.phpEPSS 0.9%CVE-2026-34107CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in translate.phpEPSS 0.9%CVE-2026-34109CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in speech.phpEPSS 0.9%CVE-2026-34114CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in translate_text.phpEPSS 0.9%CVE-2026-34110CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in complex_start.phpEPSS 0.9%CVE-2026-34116CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in transcribe.phpEPSS 0.9%CVE-2026-34112CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in speechmac.phpEPSS 0.9%CVE-2026-34106CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in subtitles.phpEPSS 0.9%CVE-2026-34115CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in transcribe_amazon.phpEPSS 0.9%CVE-2026-34108CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in text.phpEPSS 0.9%CVE-2026-28291HIGHsimple-git has Command Execution via Option-Parsing BypassEPSS 0.9%CVE-2026-34111CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in speechmac_text.phpEPSS 0.9%CVE-2026-34117CRITICALGuardian Language-System Unauthenticated OS Command Injection via id Parameter in text_to_subtitles.phpEPSS 0.9%CVE-2025-8639MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8638MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8642MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8641MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8640MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8634MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%CVE-2025-8635MEDIUMKenwood DMX958XR Firmware Update Command Injection VulnerabilityEPSS 0.9%