CVEbaza.plSłownik CWECWE-78
Common Weakness Enumeration

CWE-78

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Kategoria: BaseCVE: 7742
Opis

Produkt konstruuje całość lub część polecenia systemu operacyjnego, używając danych wejściowych pochodzących z zewnętrznego źródła, ale nie neutralizuje lub nieprawidłowo neutralizuje znaki specjalne, które mogą zmienić zamierzone polecenie przed wysłaniem go do komponentu następnego poziomu. Może to pozwolić atakującemu na wykonanie nieautoryzowanych poleceń systemowych.

Description (EN)

The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS command when it is sent to a downstream component.

Podatności CVE z CWE-78 (7742)
10.0
CVSS
CRITICAL
CVE-2026-76195

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

pub. 2026-08-25
10.0
CVSS
CRITICAL
CVE-2026-76197

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

pub. 2026-08-25
10.0
CVSS
CRITICAL
CVE-2026-19188

A critical OS command injection vulnerability has been identified in the Haiwell IoT Cloud HMI Gateway product. The vulnerability exists in the Net Check feature accessible via the /setting endpoint. The cmdPing Socket.io event fails to properly sanitize user-supplied input before passing it to the underlying operating system, allowing an attacker to inject and execute arbitrary OS commands with root privileges.

pub. 2026-08-14
10.0
CVSS
CRITICAL
CVE-2026-48362

ColdFusion is affected by an Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

pub. 2026-08-11
10.0
CVSS
CRITICAL
CVE-2026-16812

VeloCloud Orchestrator (VCO) w wersji on-prem zawiera podatność typu command injection (CWE-78), która pozwala zdalnemu atakującemu bez uwierzytelnienia uzyskać dostęp do uprzywilejowanych funkcji wewnętrznych systemu. Podatność jest aktywnie wykorzystywana i otrzymała maksymalny wynik CVSS 10.0.

pub. 2026-07-27🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-6516

Podatność w ManageEngine ADAudit Plus przed wersją 8606 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez podatny endpoint API agenta. Krytyczny poziom zagrożenia (CVSS 10.0) wynika z braku wymagań uwierzytelnienia i możliwości pełnego przejęcia kontroli nad systemem.

pub. 2026-07-23
10.0
CVSS
CRITICAL
CVE-2026-8985

Urządzenia Autel Maxi Charger Single z firmware do wersji V1.03.51 zawierają krytyczną podatność typu OS command injection w endpointcie /test dostępnym na porcie TCP 9002. Nieuwierzytelniony atakujący może wykonać dowolne polecenia systemowe na urządzeniu bez żadnych uprawnień.

pub. 2026-07-21
10.0
CVSS
CRITICAL
CVE-2026-46339

W aplikacji 9Router (wersje 0.4.30–0.4.36) middleware proxy.js nie wymuszał uwierzytelnienia dla ścieżek /api/cli-tools/* oraz /api/mcp/*, umożliwiając nieuwierzytelnionym atakującym rejestrację własnych wtyczek i wykonanie dowolnych poleceń systemowych. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla każdej instancji 9Router dostępnej z sieci.

pub. 2026-07-15
10.0
CVSS
CRITICAL
CVE-2026-59726

Ruflo w wersjach przed 3.16.3 udostępniał endpointy MCP bridge bez jakiegokolwiek uwierzytelnienia, umożliwiając nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń (RCE) w kontenerze. Podatność jest krytyczna — atakujący sieciowy bez żadnych uprawnień może przejąć kontrolę nad środowiskiem agenta.

pub. 2026-07-09
10.0
CVSS
CRITICAL
CVE-2026-56004

Podatność typu shellcode injection w obsłudze repozytoriów Mercurial przez usługę obs-service-tar_scm (przed wersją 0.12.4) umożliwia nieautoryzowanym atakującym wykonanie dowolnego kodu. Zagrożenie jest krytyczne, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a zakres oddziaływania wykracza poza bezpośredni komponent.

pub. 2026-07-02
10.0
CVSS
CRITICAL
CVE-2026-56413

Usługa ms_service.pl w urządzeniach Storage Concentrator (SC i SCVM) zawiera podatność typu command injection, umożliwiającą nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń z uprawnieniami root. Podatność jest krytyczna ze względu na brak wymogu uwierzytelnienia i pełny zakres dostępu do systemu.

pub. 2026-06-30
10.0
CVSS
CRITICAL
CVE-2026-56415

Produkt Storage Concentrator (SC oraz SCVM) zawiera podatność typu command injection w skrypcie debug.pl, dostępnym bez uwierzytelnienia. Luka ma ocenę CVSS 10.0 i umożliwia zdalnemu atakującemu przejęcie pełnej kontroli nad systemem z uprawnieniami root.

pub. 2026-06-30
10.0
CVSS
CRITICAL
CVE-2026-49869

Błąd w logice uwierzytelniania platformy orkiestracyjnej Kestra pozwala nieuwierzytelnionemu atakującemu ominąć Basic Auth i tworzyć oraz uruchamiać dowolne workflow. Bezpośrednim skutkiem jest unauthenticated Remote Code Execution z uprawnieniami root wewnątrz kontenera Kestra worker.

pub. 2026-06-26🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-12537

Podatność w module uruchamiania kontenerów w Google Gemini CLI oraz GitHub Action run-gemini-cli umożliwia zdalnemu, nieuprzywilejowanemu atakującemu wykonanie dowolnego kodu na poziomie hosta przed uruchomieniem sandboxa. Ocena CVSS 10.0 oznacza maksymalne ryzyko — podatność nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2026-06-24
10.0
CVSS
CRITICAL
CVE-2026-49261

Krytyczna podatność typu command injection w serwerze MariaDB pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie dowolnych poleceń powłoki systemowej. Dotyczy konfiguracji z włączoną opcją `wsrep_notify_cmd` (replikacja Galera Cluster) i uzyskała maksymalny wynik CVSS 10.0.

pub. 2026-06-11
10.0
CVSS
CRITICAL
CVE-2026-10520

Krytyczna podatność typu command injection w Ivanti Sentry umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych z uprawnieniami root. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko — brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika czyni tę lukę wyjątkowo niebezpieczną.

pub. 2026-06-09🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-49185

Podatność typu command injection w oprogramowaniu Acer Connect M6E 5G pozwala na wstrzyknięcie dowolnych poleceń systemowych poprzez temat wiadomości FieldX MDM adb. Jest to podatność krytyczna (CVSS 10.0), nie wymagająca uwierzytelnienia ani interakcji użytkownika.

pub. 2026-06-04
10.0
CVSS
CRITICAL
CVE-2026-45087

Dalfox w trybie serwera REST API (dalfox server) domyślnie nasłuchuje na 0.0.0.0:6664 bez wymaganego uwierzytelnienia, co pozwala dowolnemu atakującemu osiągalnemu sieciowo na wykonanie dowolnych poleceń powłoki na hoście. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

pub. 2026-05-27
10.0
CVSS
CRITICAL
CVE-2026-34234

CtrlPanel w wersjach 1.1.1 i wcześniejszych zawiera krytyczną podatność umożliwiającą nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń na serwerze (RCE) poprzez webowy instalator. Podatność jest aktywnie eksploatowana na wolności.

pub. 2026-05-19
10.0
CVSS
CRITICAL
CVE-2026-41553

PDF Export Module używany w produktach DHTMLX Gantt i Scheduler zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) przez brak sanityzacji parametru "data". Atakujący niewymagający uwierzytelnienia może przejąć kontrolę nad serwerem, co czyni tę podatność krytyczną (CVSS 10.0).

pub. 2026-05-15
Pokazano 20 z 7742 podatności
Informacje
ID: CWE-78
Typ: Base
Podatności: 7742
MITRE CWE ↗
← Słownik CWE