CWE-78 OS命令中使用的特殊元素转义处理不恰当(OS命令注入) 类弱点 3458 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-78即操作系统命令注入,属于输入验证缺陷。攻击者通过构造包含特殊字符的恶意输入,诱导程序拼接出非预期的系统命令,从而在服务器上执行任意代码。开发者应避免直接使用用户输入拼接命令,转而采用白名单过滤、参数化调用或安全API,确保外部数据仅作为参数而非命令结构的一部分,从根本上阻断注入路径。
$userName = $_POST["user"]; $command = 'ls -l /home/' . $userName; system($command);
;rm -rf /
int main(int argc, char** argv) { char cmd[CMD_MAX] = "/usr/bin/cat "; strcat(cmd, argv[1]); system(cmd); }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-49813 | Dell PowerProtect Data Domain 命令注入漏洞 — PowerProtect Data Domain | 6.7 | Medium | 2026-07-03 |
| CVE-2026-49814 | Dell PowerProtect Data Domain 命令注入漏洞 — PowerProtect Data Domain | 7.2 | High | 2026-07-03 |
| CVE-2026-49815 | Dell PowerProtect Data Domain 命令注入漏洞 — PowerProtect Data Domain | 7.2 | High | 2026-07-03 |
| CVE-2026-53478 | Dell PowerProtect Data Domain 命令注入漏洞 — PowerProtect Data Domain | 7.2 | High | 2026-07-03 |
| CVE-2026-26355 | Dell PowerProtect Data Domain 命令注入漏洞 — PowerProtect Data Domain | 6.5 | Medium | 2026-07-03 |
| CVE-2026-54483 | Dell PowerProtect Data Domain 命令注入漏洞 — PowerProtect Data Domain | 6.7 | Medium | 2026-07-03 |
| CVE-2026-56004 | openSUSE buildservice 命令注入漏洞 — buildservice | 10.0 | Critical | 2026-07-02 |
| CVE-2026-58652 | OpenWRT luci 命令注入漏洞 — luci-app-travelmate | 7.5 | High | 2026-07-02 |
| CVE-2026-58457 | Itemir M300 Wi-Fi Repeater 命令注入漏洞 — M300 Wi-Fi Repeater | 9.8 | Critical | 2026-07-01 |
| CVE-2026-13760 | AWS CDK 命令注入漏洞 — AWS CDK | 7.3 | High | 2026-07-01 |
| CVE-2026-34117 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34116 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34115 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34114 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34113 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34112 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34111 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34110 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34109 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34108 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34107 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-34106 | Guardian language-system 命令注入漏洞 — language-system | 9.8 | Critical | 2026-07-01 |
| CVE-2026-58452 | JAIOTlink C492A-W6 Wi-Fi IP Camera 命令注入漏洞 — C492A-W6 Wi-Fi IP Camera | 8.8 | High | 2026-07-01 |
| CVE-2026-50043 | SEIKO SkyBridge MB-A100 命令注入漏洞 — SkyBridge MB-A100/MB-A110 | - | - | 2026-07-01 |
| CVE-2026-56413 | StoneFly Storage Concentrator 命令注入漏洞 — Storage Concentrator | 10.0 | Critical | 2026-06-30 |
| CVE-2026-56415 | Stonefly Storage Concentrator 命令注入漏洞 — Storage Concentrator | 10.0 | Critical | 2026-06-30 |
| CVE-2026-56700 | Grav 反序列化注入漏洞 — Grav | 9.8 | Critical | 2026-06-30 |
| CVE-2026-27957 | CoolLabs Coolify 命令注入漏洞 — coolify | 8.8 | High | 2026-06-30 |
| CVE-2026-27955 | CoolLabs Coolify 命令注入漏洞 — coolify | 6.6 | Medium | 2026-06-30 |
| CVE-2026-56137 | Gotcha Gotcha Games Inc RPG MAKER MV 命令注入漏洞 — RPG MAKER MV | - | - | 2026-06-30 |
CWE-78(OS命令中使用的特殊元素转义处理不恰当(OS命令注入)) 是常见的弱点类别,本平台收录该类弱点关联的 3458 条 CVE 漏洞。