Fallos del tipo CWE-502

2673 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-76843HIGHFlair 0.15.0 and 0.15.1 Deserialization of Untrusted Data via ClusteringModel.loadEPSS 0.4%CVE-2025-58644HIGHWordPress LTL Freight Quotes - TQL Edition Plugin <= 1.2.6 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2026-24142MEDIUMNVIDIA TRT-LLM for any platform contains a deserialization vulnerability and unsafe serialized handle. A successful exploit of this vulnerEPSS 0.4%CVE-2025-58642HIGHWordPress LTL Freight Quotes – Day & Ross Edition Plugin <= 2.1.11 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2026-24232MEDIUMNVIDIA Tranformers4Rec contains a vulnerability where an attacker could cause improper deserialization of untrusted data. A successful exploEPSS 0.4%CVE-2026-71294HIGHCotonti CMS Comments Plugin PHP Object Injection via Unrestricted unserialize() in Create/Edit ActionsEPSS 0.4%CVE-2025-58643HIGHWordPress LTL Freight Quotes – Daylight Edition Plugin <= 2.2.7 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2025-11993HIGHWooCommerce Infinite Scroll and Ajax Pagination <= 1.8 - Authenticated (Subscriber+) PHP Object InjectionEPSS 0.4%CVE-2026-65178HIGHNVIDIA NeMo contains a vulnerability in its dataset-loading workflow where a maliciously crafted model_config.yaml can inject unsafe parametEPSS 0.4%CVE-2026-7584HIGHArbitrary Code Execution via Unsafe Deserialization in LabOne QEPSS 0.4%CVE-2024-47092HIGHInsecure deserialization and improper certificate validation in Checkmk Exchange plugin check-mk-apiEPSS 0.4%CVE-2024-27985MEDIUMWordPress PropertyHive plugin <= 2.0.9 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2025-58619HIGHWordPress Falang multilanguage Plugin <= 1.3.65 - PHP Object Injection VulnerabilityEPSS 0.4%CVE-2026-24954HIGHWordPress WpEvently plugin <= 5.0.8 - Deserialization of untrusted data vulnerabilityEPSS 0.4%CVE-2026-11711MEDIUMIBM WebSphere Application Server prior to 9.0.5.29 and 8.5.5.31 are affected by multiple vulnerabilitiesEPSS 0.4%CVE-2026-97869LOWlangchain4j LangChain4j-agentic AgenticScopeJsonSerializationIT.java AgenticScopeSerializer.fromJson deserializationEPSS 0.4%CVE-2026-25031CRITICALWordPress Tasty Daily theme < 1.27 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-25030CRITICALWordPress Goldish theme < 3.47 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-25032CRITICALWordPress Ricky theme < 2.31 - PHP Object Injection vulnerabilityEPSS 0.4%CVE-2026-24989CRITICALWordPress SUMO Affiliates Pro plugin < 11.4.0 - PHP Object Injection vulnerabilityEPSS 0.4%