CVEbaza.plSłownik CWECWE-88
Common Weakness Enumeration

CWE-88

Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')

Kategoria: BaseCVE: 481
Opis

Produkt konstruuje ciąg znaków dla polecenia, które ma być wykonane przez oddzielny komponent w innej sferze kontroli, ale nie rozgranicza prawidłowo zamierzonych argumentów, opcji lub przełączników w tym ciągu poleceń. Może to prowadzić do injected arguments będących interpretowanych jako część komendy zamiast danych.

Description (EN)

The product constructs a string for a command to be executed by a separate component in another control sphere, but it does not properly delimit the intended arguments, options, or switches within that command string.

Podatności CVE z CWE-88 (481)
10.0
CVSS
CRITICAL
CVE-2026-65770

Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance for Apache Cassandra allows an unauthorized attacker to execute code over a network.

pub. 2026-08-20
10.0
CVSS
CRITICAL
CVE-2026-57572

Podatność w Crawl4AI przed wersją 0.9.0 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń (RCE) w kontenerze Docker poprzez manipulację argumentami uruchamiania przeglądarki Chromium. Zagrożenie jest krytyczne, ponieważ Docker API jest domyślnie pozbawione uwierzytelnienia, a exploit wymaga zaledwie jednego żądania HTTP.

pub. 2026-07-06
10.0
CVSS
CRITICAL
CVE-2026-40281

Gotenberg w wersjach 8.30.1 i wcześniejszych nie sanityzuje wartości metadanych przekazywanych do ExifTool, co umożliwia niezautoryzowanemu atakującemu wstrzyknięcie arbitralnych pseudo-tagów ExifTool. Podatność pozwala na nadpisywanie plików, przenoszenie przetwarzanych plików PDF oraz tworzenie symlinków i hard linków w obrębie kontenera.

pub. 2026-05-06
10.0
CVSS
CRITICAL
CVE-2026-27613

Podatność w serwerze HTTP/HTTPS TinyWeb (wersje przed 2.01) umożliwia nieuwierzytelnionemu zdalnemu atakującemu ominięcie mechanizmów kontroli parametrów CGI. W zależności od konfiguracji serwera skutkuje to ujawnieniem kodu źródłowego hostowanych skryptów lub pełnym zdalnym wykonaniem kodu (RCE).

pub. 2026-02-25
10.0
CVSS
CRITICAL
CVE-2024-24576

Standardowa biblioteka języka Rust w wersjach przed 1.77.2 nieprawidłowo escapowała argumenty przekazywane do plików wsadowych (batch) na platformie Windows za pośrednictwem API `Command`. Atakujący mogący kontrolować argumenty przekazywane do uruchamianego procesu mógł wykonać dowolne polecenia powłoki, omijając mechanizm escapowania.

pub. 2024-04-09
10.0
CVSS
CRITICAL
CVE-2023-6269

Krytyczna podatność argument injection w interfejsie administracyjnym produktów Atos Unify OpenScape SBC, Branch i BCF pozwala nieuwierzytelnionemu atakującemu na uzyskanie dostępu root do urządzenia poprzez SSH oraz ominięcie uwierzytelnienia panelu administracyjnego. CVSS wynosi maksymalne 10.0, co oznacza pełne i zdalne przejęcie kontroli nad urządzeniem bez żadnych wymagań wstępnych.

pub. 2023-12-05
10.0
CVSS
HIGH
CVE-2007-0882

Argument injection vulnerability in the telnet daemon (in.telnetd) in Solaris 10 and 11 (SunOS 5.10 and 5.11) misinterprets certain client "-f" sequences as valid requests for the login program to skip authentication, which allows remote attackers to log into certain accounts, as demonstrated by the bin account.

pub. 2007-02-12
10.0
CVSS
HIGH
CVE-2004-0480

Argument injection vulnerability in IBM Lotus Notes 6.0.3 and 6.5 allows remote attackers to execute arbitrary code via a notes: URI that uses a UNC network share pathname to provide an alternate notes.ini configuration file to notes.exe.

pub. 2004-12-06
10.0
CVSS
HIGH
CVE-1999-0113

Some implementations of rlogin allow root access if given a -froot parameter.

pub. 1994-05-23
9.9
CVSS
CRITICAL
CVE-2026-73294

Semaphore UI is a web interface for managing DevOps tools. Prior to 2.18.17 and 2.19.5-beta2, repository git_url handling passes an attacker-controlled --upload-pack option to CmdGitClient.GetLastRemoteCommitHash through POST /api/project/{id}/repositories and scheduled commit-hash polling, allowing a project Manager or Owner to execute arbitrary OS commands in the Semaphore server process. This issue is fixed in versions 2.18.17 and 2.19.5-beta2.

pub. 2026-08-12
9.9
CVSS
CRITICAL
CVE-2026-52891

Wekan w wersjach przed 9.07 jest podatny na command injection podczas przesyłania avatara użytkownika. Atakujący z uprawnieniami zwykłego użytkownika może wykonać dowolne polecenia na serwerze, co stanowi krytyczne zagrożenie dla całej infrastruktury.

pub. 2026-07-15
9.9
CVSS
CRITICAL
CVE-2026-47365

Podatność typu argument injection w WordPress Toolkit przed wersją 6.11.0 (używanym w cPanel & WHM) pozwala uwierzytelnionemu zdalnemu użytkownikowi ominąć autoryzację między kontami (cross-tenant) i wykonywać polecenia CLI wp-toolkit w kontekście innego konta. Wysoki wynik CVSS 9.9 wynika z pełnego wpływu na poufność, integralność i dostępność z możliwością wykroczenia poza zakres uprawnień atakującego.

pub. 2026-06-12
9.9
CVSS
CRITICAL
CVE-2026-44450

Podatność w aplikacji Lumiverse (przed wersją 0.9.7) umożliwia każdemu zalogowanemu użytkownikowi wykonanie dowolnego kodu na poziomie systemu operacyjnego serwera. Wynika to z braku walidacji tablicy argumentów przekazywanych do procesu potomnego podczas tworzenia serwera MCP.

pub. 2026-05-26
9.9
CVSS
CRITICAL
CVE-2024-39930

Wbudowany serwer SSH w Gogs do wersji 0.13.0 zawiera podatność typu argument injection, która umożliwia zdalne wykonanie kodu (RCE). Zagrożenie jest krytyczne, ponieważ uwierzytelniony atakujący może przejąć kontrolę nad serwerem bez konieczności posiadania wysokich uprawnień.

pub. 2024-07-04
9.9
CVSS
CRITICAL
CVE-2018-3856

Podatność w Samsung SmartThings Hub STH-ETH-250 (firmware 0.20.17) umożliwia zdalne wykonanie poleceń systemowych poprzez nieprawidłową obsługę spacji w polu URL konfiguracji kamer RTSP. Ze względu na wysoki wynik CVSS 9.9 i zmianę kontekstu wykonania (Scope: Changed), stanowi poważne zagrożenie dla środowisk domowej automatyki.

pub. 2018-08-23
9.8
CVSS
CRITICAL
CVE-2026-16770

PDF::WebKit versions through 1.2 for Perl allow argument injection into wkhtmltopdf via meta tags in the source document. For an HTML string or file source, the constructor collects every <meta name="pdf-webkit-KEY" content="VALUE"> element in the document head through _pdf_webkit_meta_tags and turns each one into a wkhtmltopdf command line option. KEY is normalized to an option name matching --[a-z0-9-]+ but is not checked against an allow list, VALUE is passed through unchanged as the argument that follows it, and a VALUE of "yes" emits the option as a bare flag. BUILD merges the meta derived options last, so they also override the module defaults and the options passed to new. Switches such as --enable-local-file-access and --cookie-jar are reachable this way. The renderer is executed with an argument list rather than a shell command, so this is argument injection and not shell injection. Any caller that renders untrusted HTML lets the document choose the renderer's options and override those set by the application, including options that read local files into the resulting PDF or write to a chosen path. A URL source is not scanned, and the scan is skipped when XML::LibXML, a recommended dependency, is not installed.

pub. 2026-08-13
9.8
CVSS
CRITICAL
CVE-2026-73240

Specifically crafted inputs may lead to git argument injection in Apache Allura. This issue affects Apache Allura: before 1.19.1. Users are recommended to upgrade to version 1.19.1, which fixes the issue.

pub. 2026-08-12
9.8
CVSS
CRITICAL
CVE-2026-31230

Adversarial Robustness Toolbox (ART) do wersji 1.20.1 zawiera podatność typu command-line argument injection w komponencie Kubeflow, która umożliwia wykonanie dowolnego kodu. Skrypt przetwarzający argumenty linii poleceń używa niebezpiecznej funkcji eval(), co pozwala atakującemu na wstrzyknięcie i wykonanie arbitralnego kodu Python.

pub. 2026-05-12
9.8
CVSS
CRITICAL
CVE-2026-22738

W komponencie SimpleVectorStore biblioteki Spring AI istnieje podatność na wstrzyknięcie wyrażeń SpEL (Spring Expression Language), umożliwiająca wykonanie dowolnego kodu na serwerze. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

pub. 2026-03-27
9.8
CVSS
CRITICAL
CVE-2026-32304

Biblioteka Locutus w wersjach przed 3.0.14 umożliwia wykonanie dowolnego kodu (RCE) za pośrednictwem funkcji create_function(). Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika i może być wykorzystana zdalnie.

pub. 2026-03-13
Pokazano 20 z 481 podatności
Informacje
ID: CWE-88
Typ: Base
Podatności: 481
MITRE CWE ↗
← Słownik CWE