目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CWE-1336 类漏洞列表 172

CWE-1336 类弱点 172 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-1336 指模板引擎未正确中和外部输入中的特殊元素,导致攻击者注入恶意模板表达式。攻击者利用此漏洞执行任意代码或窃取敏感数据,常通过构造包含特殊语法的输入绕过过滤。开发者应避免直接拼接用户输入,改用安全的参数化绑定机制,并严格限制模板引擎的功能权限,确保仅允许预期的变量替换,从而从根源上消除注入风险。

MITRE CWE 官方描述
CWE:CWE-1336 模板引擎中特殊元素的不当中和 英文:该产品使用模板引擎来插入或处理受外部影响的输入,但它没有中和或不正确地中和了特殊元素或语法,这些元素或语法在由引擎处理时可能被解释为模板表达式或其他代码指令。 许多 Web 应用程序使用模板引擎,允许开发人员将受外部影响的值插入到自由文本或消息中,以生成完整的 Web 页面、文档、消息等。此类引擎包括 Twig、Jinja2、Pug、Java Server Pages、FreeMarker、Velocity、ColdFusion、Smarty 以及许多其他引擎——包括 PHP 本身。一些 CMS(Content Management Systems,内容管理系统)也使用模板。模板引擎通常具有自己的自定义命令或表达式语言。如果攻击者能够在模板处理之前影响输入,那么攻击者可以调用任意表达式,即执行注入攻击。例如,在某些模板语言中,攻击者可以注入表达式 "{{7*7}}" 并确定输出是否返回 "49" 而不是其他值。语法因语言而异。在某些情况下,XSS-style(跨站脚本风格)攻击可能有效,如果开发人员不仔细调查错误的根本原因,这可能会掩盖根本原因。模板引擎可以在服务器端或客户端使用,因此“两侧”都可能受到注入的影响。攻击机制或受影响的技术可能不同,但错误本质上是相同的。
常见影响 (1)
Integrity Execute Unauthorized Code or Commands
缓解措施 (2)
Architecture and Design Choose a template engine that offers a sandbox or restricted mode, or at least limits the power of any available expressions, function calls, or commands.
Implementation Use the template engine's sandbox or restricted mode, if available.
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-33387 Guardian/CMC 26.3.0前仪表盘输入校验漏洞 — Guardian 4.6 Medium 2026-09-08
CVE-2026-75650 Adobe Commerce 代码注入漏洞 — Adobe Commerce 10.0 Critical 2026-09-07
CVE-2026-52762 YesWiki 代码注入漏洞 — yeswiki 7.1 High 2026-09-04
CVE-2026-46636 Twig 代码注入漏洞 — Twig 8.7 High 2026-09-04
CVE-2026-85654 Amazon awslabs.dynamodb-mcp-server 代码注入漏洞 — awslabs.dynamodb-mcp-server 7.8 High 2026-09-04
CVE-2026-13297 IBM Verify Identity Access 代码注入漏洞 — Verify Identity Access - - 2026-09-04
CVE-2026-82958 Eclipse Ditto 输出处理不当漏洞 — Eclipse Ditto 7.6 High 2026-09-02
CVE-2026-12894 Quarkus 代码注入漏洞 — quarkus-qute 8.8 High 2026-08-31
CVE-2026-82447 Skyvern 代码注入漏洞 — skyvern 8.8 High 2026-08-29
CVE-2026-54718 Silverstripe CMS Advanced Workflow Module 代码注入漏洞 — silverstripe-advancedworkflow 7.2 High 2026-08-27
CVE-2026-77129 TYPO3 Event management and registration 代码注入漏洞 — Extension "Event management and registration" 7.7 High 2026-08-25
CVE-2026-77136 TYPO3 powermail 代码注入漏洞 — Extension "powermail" 9.5 Critical 2026-08-25
CVE-2026-75574 Grav 代码注入漏洞 — grav 8.8 High 2026-08-25
CVE-2026-78140 UJCMS 代码注入漏洞 — UJCMS 4.7 Medium 2026-08-23
CVE-2026-72716 orval-labs orval 代码注入漏洞 — orval 9.3 Critical 2026-08-19
CVE-2026-52889 Verbb Formie 代码注入漏洞 — formie 9.8 Critical 2026-08-19
CVE-2026-66613 Crocoblock JetEngine 代码注入漏洞 — JetEngine 9.8 Critical 2026-08-19
CVE-2026-75979 TomDeng EasyReport 代码注入漏洞 — EasyReport 6.3 Medium 2026-08-19
CVE-2026-71880 Global Biodiversity Information Facility Integrated Publishing Toolkit 代码注入漏洞 — Integrated Publishing Toolkit 7.6 High 2026-08-18
CVE-2026-75829 Grav 代码注入漏洞 — grav 8.1 High 2026-08-18
CVE-2026-44845 Jumpserver 代码注入漏洞 — jumpserver 6.7 Medium 2026-08-17
CVE-2026-65974 Frappe ERPNext 代码注入漏洞 — erpnext 9.9 Critical 2026-08-17
CVE-2026-19929 OpenBoxes 模板处理漏洞 — OpenBoxes 6.3 Medium 2026-08-16
CVE-2026-72827 Grav 代码注入漏洞 — grav 8.8 High 2026-08-14
CVE-2026-13051 Perl Form::Processor 0.06-1.162360 远程代码执行漏洞 - - 2026-08-13
CVE-2022-4993 HTML::FormHandler ≤0.40068 远程代码执行漏洞 - - 2026-08-13
CVE-2026-73330 Owen Peredo Diaz CamaleonCMS 代码注入漏洞 — CamaleonCMS 6.6 Medium 2026-08-12
CVE-2026-72911 Frappe ERPNext 代码注入漏洞 — erpnext 9.9 Critical 2026-08-10
CVE-2026-69118 Cachet 代码注入漏洞 — cachet 8.8 High 2026-08-10
CVE-2026-71291 Bolt 代码注入漏洞 — core 8.8 High 2026-08-05

CWE-1336 是常见的弱点类别,本平台收录该类弱点关联的 172 条 CVE 漏洞。