CVEbaza.plSłownik CWECWE-1336
Common Weakness Enumeration

CWE-1336

Improper Neutralization of Special Elements Used in a Template Engine

Kategoria: BaseCVE: 232
Opis

Produkt używa silnika szablonów do wstawiania lub przetwarzania danych z zewnętrznych źródeł, ale nie neutralizuje lub nieprawidłowo neutralizuje specjalne elementy lub składnię, które mogą być interpretowane jako wyrażenia szablonów lub inne dyrektywy kodu podczas przetwarzania przez silnik. Podatność ta pozwala atakującemu na wstrzyknięcie złośliwego kodu poprzez manipulację danymi wejściowymi.

Description (EN)

The product uses a template engine to insert or process externally-influenced input, but it does not neutralize or incorrectly neutralizes special elements or syntax that can be interpreted as template expressions or other code directives when processed by the engine.

Podatności CVE z CWE-1336 (232)
10.0
CVSS
CRITICAL
CVE-2026-73299

Prompty is a markdown file format (.prompty) for LLM prompts. Prior to 0.1.5 and 2.0.0-beta.5, the TypeScript Nunjucks renderer evaluated untrusted .prompty template bodies with unrestricted JavaScript member access. An attacker-controlled template could traverse constructor and prototype properties to execute JavaScript in the host Node.js process. This issue is fixed in versions 0.1.5 and 2.0.0-beta.5.

pub. 2026-08-12
10.0
CVSS
CRITICAL
CVE-2026-48323

Adobe Campaign Classic (ACC) zawiera podatność klasy CWE-1336 polegającą na niewłaściwej neutralizacji znaków specjalnych w silniku szablonów, która umożliwia wykonanie dowolnego kodu. Podatność uzyskała maksymalną ocenę CVSS 10.0, nie wymaga interakcji użytkownika ani posiadania żadnych uprawnień.

pub. 2026-08-03
10.0
CVSS
CRITICAL
CVE-2026-44181

Jupyter Enterprise Gateway w wersjach 2.0.0rc2 do 3.2.x jest podatny na Server Side Template Injection (SSTI) w zmiennych środowiskowych KERNEL_XXX używanych podczas renderowania manifestów Kubernetes. Luka umożliwia wykonanie dowolnego kodu Python i poleceń systemowych w serwisie Enterprise Gateway, co może prowadzić do pełnego przejęcia klastra Kubernetes.

pub. 2026-07-16
10.0
CVSS
CRITICAL
CVE-2025-34300

W aplikacji webowej ciwweb.pl wchodzącej w skład Sawtooth Software Lighthouse Studio istnieje podatność typu template injection umożliwiająca nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie krytyczną.

pub. 2025-07-16
10.0
CVSS
CRITICAL
CVE-2025-53833

LaRecipe, pakiet do tworzenia dokumentacji Markdown w aplikacjach Laravel, jest podatny na Server-Side Template Injection (SSTI) w wersjach wcześniejszych niż 2.8.1. Podatność może prowadzić do Remote Code Execution (RCE) i jest oceniona jako krytyczna z maksymalnym wynikiem CVSS 10.0.

pub. 2025-07-14
10.0
CVSS
CRITICAL
CVE-2025-47916

Podatność w Invision Community 5.0.0–5.0.6 umożliwia nieuwierzytelnionym atakującym zdalne wykonanie dowolnego kodu PHP (RCE). Brak kontroli dostępu do chronionej metody kontrolera themeeditor pozwala na jej wywołanie bez logowania.

pub. 2025-05-16
10.0
CVSS
CRITICAL
CVE-2025-46661

IPW Systems Metazo w wersji do 8.1.3 włącznie zawiera krytyczną podatność typu Server-Side Template Injection (SSTI), umożliwiającą nieuwierzytelnionemu atakującemu zdalne wykonanie kodu. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie niebezpieczną.

pub. 2025-04-28
10.0
CVSS
CRITICAL
CVE-2024-32651

changedetection.io zawiera podatność Server Side Template Injection (SSTI) w silniku szablonów Jinja2, pozwalającą na zdalne wykonanie dowolnych poleceń systemowych na serwerze (RCE). Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza możliwość całkowitego przejęcia kontroli nad serwerem.

pub. 2024-04-26
9.9
CVSS
CRITICAL
CVE-2026-65974

ERPNext is a free and open source Enterprise Resource Planning tool. Prior to 15.111.0 and 16.22.0, limited authenticated users can cross a permission boundary in Frappe safe execution because frappe.render_template is exposed without forcing restrict_globals, allowing server-side template injection and remote code execution. This issue is fixed in versions 15.111.0 and 16.22.0.

pub. 2026-08-17
9.9
CVSS
CRITICAL
CVE-2026-72911

ERPNext is a free and open source Enterprise Resource Planning tool. Prior to 15.118.0 and 16.29.0, the validate_template and render_template calls in erpnext/accounts/doctype/process_statement_of_accounts/process_statement_of_accounts.py render subject, body, and pdf_name fields with unrestricted globals including frappe.utils, allowing an authenticated user with a common operational role to inject template expressions, execute arbitrary server-side code, and read data across the application. This issue is fixed in versions 15.118.0 and 16.29.0.

pub. 2026-08-10
9.9
CVSS
CRITICAL
CVE-2026-47752

Aplikacja Tugtainer w wersjach przed 1.30.2 zawiera podatność Server-Side Template Injection (SSTI) w funkcji szablonów powiadomień, pozwalającą uwierzytelnionemu użytkownikowi na wykonanie dowolnych poleceń systemowych z uprawnieniami root wewnątrz kontenera. Podatność jest krytyczna ze względu na brak sandboxingu silnika szablonów oraz szeroki zakres potencjalnych skutków.

pub. 2026-07-23
9.9
CVSS
CRITICAL
CVE-2026-45312

W RAGFlow w wersji 0.24.0 i wcześniejszych istnieje podatność typu Server-Side Template Injection (SSTI) w generatorze promptów opartym na szablonach Jinja2, pozwalająca uwierzytelnionemu użytkownikowi na wykonanie dowolnych poleceń systemowych na serwerze. Zagrożenie jest krytyczne, ponieważ każdy zarejestrowany użytkownik – bez uprawnień administratora – może je wykorzystać.

pub. 2026-05-29
9.9
CVSS
CRITICAL
CVE-2026-9558

W platformie Mautic istnieje podatność Server-Side Template Injection (SSTI) w silniku szablonów Twig, umożliwiająca uwierzytelnionym użytkownikom wykonanie dowolnego kodu na serwerze. Podatność jest oceniana jako krytyczna (CVSS 9.9) ze względu na pełny wpływ na poufność, integralność i dostępność systemu.

pub. 2026-05-29
9.9
CVSS
CRITICAL
CVE-2026-33897

Podatność w Incus (menedżer kontenerów systemowych i maszyn wirtualnych) umożliwia atakującemu z dostępem do instancji odczyt i zapis dowolnych plików na hoście z uprawnieniami root. Wynika ona z braku skutecznej izolacji mechanizmu chroot w silniku szablonów pongo2.

pub. 2026-03-26
9.9
CVSS
CRITICAL
CVE-2026-1868

Komponent Duo Workflow Service w GitLab AI Gateway jest podatny na niebezpieczne rozwijanie szablonów z danych dostarczonych przez użytkownika. Atakujący z podstawowymi uprawnieniami może zdalnie wykonać kod na bramce AI lub wywołać odmowę usługi (DoS), co stanowi krytyczne zagrożenie dla środowisk korzystających z funkcji AI w GitLab.

pub. 2026-02-09
9.9
CVSS
CRITICAL
CVE-2025-14700

Podatność klasy Server Side Template Injection w komponencie Webhook Template aplikacji Crafty Controller umożliwia uwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE). Wysoki wynik CVSS 9.9 oraz zmiana zakresu (Scope: Changed) wskazują na szczególnie poważne konsekwencje, wykraczające poza granice samej aplikacji.

pub. 2025-12-17
9.9
CVSS
CRITICAL
CVE-2025-32461

Podatność w komponencie wikiplugin_includetpl systemu Tiki Wiki CMS/Groupware pozwala uwierzytelnionemu atakującemu na wykonanie dowolnego kodu po stronie serwera poprzez nieprawidłową obsługę danych wejściowych przekazywanych do funkcji eval(). Krytyczny poziom CVSS 9.9 wskazuje na możliwość pełnego przejęcia kontroli nad serwerem bez konieczności interakcji ze strony ofiary.

pub. 2025-04-09
9.9
CVSS
CRITICAL
CVE-2025-23211

Aplikacja Tandoor Recipes zawiera podatność typu Server-Side Template Injection (SSTI) w silniku szablonów Jinja2, która pozwala każdemu zalogowanemu użytkownikowi na wykonanie dowolnych poleceń na serwerze. W przypadku wdrożenia z użyciem dostarczonego pliku Docker Compose, kod jest wykonywany z uprawnieniami użytkownika root.

pub. 2025-01-28
9.9
CVSS
CRITICAL
CVE-2024-12583

Plugin Dynamics 365 Integration dla WordPress (wersje do 1.3.23 włącznie) zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) oraz odczyt dowolnych plików z serwera. Wystarczy posiadać konto z poziomem dostępu Contributor lub wyższym, aby przeprowadzić atak.

pub. 2025-01-04
9.9
CVSS
CRITICAL
CVE-2024-6386

Plugin WPML dla WordPress w wersjach do 4.6.12 włącznie jest podatny na zdalne wykonanie kodu (RCE) poprzez mechanizm Server-Side Template Injection w silniku szablonów Twig. Podatność jest szczególnie groźna, ponieważ może być wykorzystana przez uwierzytelnionego atakującego już z uprawnieniami poziomu Contributor.

pub. 2024-08-21
Pokazano 20 z 232 podatności
Informacje
ID: CWE-1336
Typ: Base
Podatności: 232
MITRE CWE ↗
← Słownik CWE