Weaknesses of type CWE-502

2,668 results

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados serializados (JSON, XML, binário) recebidos de fontes externas sem validar adequadamente se o conteúdo é legítimo. Um atacante pode injetar código malicioso ou objetos especialmente crafted que são executados durante a desserialização, comprometendo toda a aplicação.

Example

Um servidor Java desserializa objetos recebidos em requisições HTTP usando ObjectInputStream, sem verificar a classe ou origem dos dados. Um atacante envia um objeto serializado contendo uma cadeia de gadgets (RCE via biblioteca como Apache Commons Collections) que é executada assim que o objeto é reconstruído em memória.

How to mitigate

Valide e liste explicitamente as classes que podem ser desserializadas (whitelist). Para JSON/XML, use parsers que não executem código (como JSON simples, evite eval). Considere alternativas seguras como Protocol Buffers ou MessagePack, e mantenha bibliotecas críticas atualizadas.

CVE-2026-23542CRITICALWordPress Grand Restaurant theme <= 7.0.10 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-54686CRITICALWordPress Exertio Theme <= 1.3.2 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2024-6675HIGHDeserialization of Untrusted Data Vulnerability in NI VeriStand Project FileEPSS 0.4%CVE-2025-54014CRITICALWordPress MediCenter - Health Medical Clinic <= 15.1 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2026-4538MEDIUMPyTorch pt2 Loading deserializationEPSS 0.4%CVE-2026-22505HIGHWordPress Morning Records theme <= 1.2 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-22510HIGHWordPress Melody theme <= 1.6.3 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-94301CRITICALApache MINA: CVE-2026-47065 resolveProxyClass fix missing from 2.0.X and 2.1.X branches (2.0.30 / 2.1.14) ZDRES-232EPSS 0.4%CVE-2026-12484HIGHUnsafe Deserialization in keras.layers.TorchModuleWrapper.from_configEPSS 0.4%CVE-2025-8289HIGHRedirection for Contact Form 7 <= 3.2.4 - Unauthenticated PHP Object Injection via PHAR DeserializationEPSS 0.4%CVE-2026-95806HIGHMISP: PHP phar stream wrapper enables deserialization and code execution via caller-influenced filesystem pathsEPSS 0.4%CVE-2025-71357HIGHpicklescan - Arbitrary Code Execution via Undetected idlelib.pyshell.ModifiedInterpreter.runcommandEPSS 0.4%CVE-2026-4266HIGHWatchGuard Firebox Insecure Deserialization in Fireware Access PortalEPSS 0.4%CVE-2026-24765HIGHPHPUnit Vulnerable to Unsafe Deserialization in PHPT Code Coverage HandlingEPSS 0.4%CVE-2026-2471HIGHWP Mail Logging <= 1.15.0 - Unauthenticated PHP Object Injection via Email Log Message FieldEPSS 0.4%CVE-2026-24233HIGHNVIDIA TensorRT-LLM for Linux contains a vulnerability in the restricted unpickler used for model weight deserialization, where a local, unaEPSS 0.4%CVE-2025-69405CRITICALWordPress Lorem Ipsum | Books & Media Store theme <= 1.2.11 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-23549CRITICALWordPress WpEvently plugin <= 5.1.1 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-68541CRITICALWordPress Ippsum theme <= 1.2.0 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-22475CRITICALWordPress Estate theme <= 1.3.4 - PHP Object Injection vulnerabilityEPSS 0.4%