Falhas do tipo CWE-78
4.603 resultadosInjeção de comando do sistema operacional
A aplicação constrói comandos do SO usando dados de entrada do usuário sem sanitização adequada, permitindo que um atacante injete comandos adicionais. Quando o comando é executado, instruções maliciosas do atacante rodam com os privilégios da aplicação, comprometendo o servidor.
Exemplo
Um script PHP que executa `system('ping ' . $_GET['host'])` sem validar o parâmetro. Um atacante passa `8.8.8.8; rm -rf /` e consegue deletar arquivos do servidor, não apenas fazer ping.
Como mitigar
Sempre valide e sanitize entrada de usuário; prefira APIs seguras (como funções que aceitam argumentos separados em vez de strings de comando); execute com menor privilégio necessário; use listas brancas de valores permitidos quando possível.
CVE-2026-9387CRITICALTotolink A8000RU Web Management cstecgi.cgi setUpgradeFW os command injectionEPSS 3.3%CVE-2026-7244CRITICALTotolink A8000RU CGI cstecgi.cgi setWiFiEasyGuestCfg os command injectionEPSS 3.3%CVE-2026-5978CRITICALTotolink A7100RU CGI cstecgi.cgi setWiFiAclRules os command injectionEPSS 3.3%CVE-2026-6154CRITICALTotolink A7100RU CGI cstecgi.cgi setWizardCfg os command injectionEPSS 3.3%CVE-2026-9384CRITICALTotolink A8000RU Web Management cstecgi.cgi setDiagnosisCfg os command injectionEPSS 3.3%CVE-2026-6139CRITICALTotolink A7100RU CGI cstecgi.cgi UploadOpenVpnCert os command injectionEPSS 3.3%CVE-2026-9435CRITICALTotolink A8000RU Web Management cstecgi.cgi setQosCfg os command injectionEPSS 3.3%CVE-2026-9457CRITICALTotolink A8000RU Web Management cstecgi.cgi UploadFirmwareFile os command injectionEPSS 3.3%CVE-2026-5994CRITICALTotolink A7100RU CGI cstecgi.cgi setTelnetCfg os command injectionEPSS 3.3%CVE-2026-7241CRITICALTotolink A8000RU CGI cstecgi.cgi setWiFiBasicCfg os command injectionEPSS 3.3%CVE-2026-6156CRITICALTotolink A7100RU CGI cstecgi.cgi setIpQosRules os command injectionEPSS 3.3%CVE-2026-6132CRITICALTotolink A7100RU CGI cstecgi.cgi setLedCfg os command injectionEPSS 3.3%CVE-2026-9434CRITICALTotolink A8000RU Web Management cstecgi.cgi setWiFiWpsCfg os command injectionEPSS 3.3%CVE-2026-5996CRITICALTotolink A7100RU CGI cstecgi.cgi setAdvancedInfoShow os command injectionEPSS 3.3%CVE-2026-9454CRITICALTotolink A8000RU Web Management cstecgi.cgi setOpenVpnCertGenerationCfg os command injectionEPSS 3.3%CVE-2026-9456CRITICALTotolink A8000RU Web Management cstecgi.cgi setOpenVpnCfg os command injectionEPSS 3.3%CVE-2026-9386CRITICALTotolink A8000RU Web Management cstecgi.cgi setLanguageCfg os command injectionEPSS 3.3%CVE-2026-9404CRITICALTotolink A8000RU Web Management cstecgi.cgi setDdnsCfg os command injectionEPSS 3.3%CVE-2026-7139CRITICALTotolink A8000RU CGI cstecgi.cgi setWiFiAclRules os command injectionEPSS 3.3%CVE-2026-9458CRITICALTotolink A8000RU Web Management cstecgi.cgi setWanCfg os command injectionEPSS 3.3%