CWE-78 OS命令中使用的特殊元素转义处理不恰当(OS命令注入) 类弱点 3458 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-78即操作系统命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,诱导程序拼接出非预期的系统命令,从而在服务器上执行任意代码。开发者应避免直接使用用户输入拼接命令,转而采用白名单过滤、参数化调用或安全API,确保外部数据仅作为参数而非命令结构的一部分,从根本上阻断注入路径。
$userName = $_POST["user"]; $command = 'ls -l /home/' . $userName; system($command);
;rm -rf /
int main(int argc, char** argv) { char cmd[CMD_MAX] = "/usr/bin/cat "; strcat(cmd, argv[1]); system(cmd); }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-64881 | Tenable Security Center 命令注入漏洞 — Security Center | 8.8 | High | 2026-07-21 |
| CVE-2026-64879 | Tenable Security Center 命令注入漏洞 — Security Center | 9.9 | Critical | 2026-07-21 |
| CVE-2026-64878 | Tenable Security Center 命令注入漏洞 — Security Center | 9.9 | Critical | 2026-07-21 |
| CVE-2026-59846 | libssh 安全漏洞 — Red Hat Enterprise Linux 10 | 3.9 | Low | 2026-07-21 |
| CVE-2026-16445 | dracutdevs dracut 命令注入漏洞 — Red Hat Enterprise Linux 8 | 7.5 | High | 2026-07-21 |
| CVE-2026-6952 | Zyxel AX7501-B1 firmware 命令注入漏洞 — AX7501-B1 firmware | 7.2 | High | 2026-07-21 |
| CVE-2026-64625 | WWBN AVideo 命令注入漏洞 — AVideo | 9.8 | Critical | 2026-07-20 |
| CVE-2026-63766 | RVC-Boss GPT-SoVITS-WebUI 命令注入漏洞 — GPT-SoVITS | 9.8 | Critical | 2026-07-20 |
| CVE-2026-40187 | EGroupware 命令注入漏洞 — egroupware | - | - | 2026-07-20 |
| CVE-2026-54051 | Jovan Marinovic Network-AI 命令注入漏洞 — Network-AI | 9.9 | Critical | 2026-07-20 |
| CVE-2026-14448 | MB connect line mbCONNECT24 命令注入漏洞 — mbCONNECT24 | 7.2 | High | 2026-07-20 |
| CVE-2026-14499 | IBM Langflow OSS 命令注入漏洞 — Langflow OSS | 8.8 | High | 2026-07-17 |
| CVE-2026-46420 | Shivam Mathur Setup PHP 命令注入漏洞 — setup-php | 5.6 | Medium | 2026-07-17 |
| CVE-2026-50289 | Sebastian Hildebrandt Systeminformation 命令注入漏洞 — systeminformation | - | - | 2026-07-17 |
| CVE-2026-15069 | IBM Engineering AI Hub 命令注入漏洞 — Engineering AI Hub | 5.4 | Medium | 2026-07-17 |
| CVE-2026-58195 | ruvnet Agentic-Flow 命令注入漏洞 — agentic-flow | 8.8 | High | 2026-07-17 |
| CVE-2026-55173 | WWBN AVideo 命令注入漏洞 — AVideo | 8.1 | High | 2026-07-16 |
| CVE-2026-14371 | Lenovo XClarity Integrator for Microsoft Windows Admin Center 命令注入漏洞 — XClarity Integrator for Microsoft Windows Admin Center | - | - | 2026-07-16 |
| CVE-2026-47751 | Anthropic Claude Code Action 信息泄露漏洞 — claude-code-action | - | - | 2026-07-16 |
| CVE-2026-45695 | Kopia 授权问题漏洞 — kopia | 9.8 | Critical | 2026-07-16 |
| CVE-2026-63305 | WWBN AVideo 命令注入漏洞 — AVideo | 8.1 | High | 2026-07-16 |
| CVE-2026-63304 | WWBN AVideo 命令注入漏洞 — AVideo | 8.1 | High | 2026-07-16 |
| CVE-2023-49900 | X-Rite MA-T6 命令注入漏洞 — MA-T6 | 9.8 | Critical | 2026-07-16 |
| CVE-2026-52891 | Wekan 命令注入漏洞 — wekan | 9.9 | Critical | 2026-07-15 |
| CVE-2026-55576 | MAA 命令注入漏洞 — MaaAssistantArknights | 8.8 | High | 2026-07-15 |
| CVE-2026-62312 | decolua 9router 命令注入漏洞 — 9router | 8.8 | High | 2026-07-15 |
| CVE-2026-46339 | decolua 9router 授权问题漏洞 — 9router | 10.0 | Critical | 2026-07-15 |
| CVE-2026-55410 | Nocobase 命令注入漏洞 — nocobase | 6.7 | Medium | 2026-07-15 |
| CVE-2026-15895 | Amazon Web Services jsii 命令注入漏洞 — jsii | 7.8 | High | 2026-07-15 |
| CVE-2026-61438 | MervinPraison PraisonAI 命令注入漏洞 — PraisonAI | 7.3 | High | 2026-07-15 |
CWE-78(OS命令中使用的特殊元素转义处理不恰当(OS命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 3458 条 CVE 漏洞。