Fallos del tipo CWE-502

2673 resultados

Desserialização de dados não confiáveis

A aplicação reconstrói objetos a partir de dados recebidos (JSON, XML, binário) sem validar se o resultado é seguro. Um atacante pode injetar código malicioso ou estruturas que exploram o processo de desserialização para executar ações arbitrárias no servidor ou cliente.

Ejemplo

Um serviço Java desserializa um objeto enviado pelo usuário usando ObjectInputStream sem filtros. O atacante envia um payload serializado que, ao ser reconstituído, executa comandos do sistema. Cenário comum: aplicações legadas que confiam em dados de rede ou arquivos sem inspeção.

Cómo mitigar

Valide e filtre dados antes de desserializar — use listas de classes permitidas (whitelisting), implemente validação de schema, e prefira formatos simples (JSON com parse restritivo) em vez de binários com lógica automática. Para linguagens críticas como Java, use bibliotecas seguras ou desabilite gadgets perigosos.

CVE-2026-24974HIGHWordPress CitiLights theme <= 3.7.1 - PHP Object Injection vulnerabilityEPSS 0.3%CVE-2026-24978HIGHWordPress Jobica Core plugin <= 1.4.1 - PHP Object Injection vulnerabilityEPSS 0.3%CVE-2026-24981HIGHWordPress Visionary Core plugin <= 1.4.9 - PHP Object Injection vulnerabilityEPSS 0.3%CVE-2026-24976HIGHWordPress Organici Library plugin <= 2.1.2 - PHP Object Injection vulnerabilityEPSS 0.3%CVE-2026-25400HIGHWordPress Apicona theme <= 24.1.0 - PHP Object Injection vulnerabilityEPSS 0.3%CVE-2026-25360HIGHWordPress Vex theme < 1.2.9 - PHP Object Injection vulnerabilityEPSS 0.3%CVE-2023-3513HIGHRazerCentralService Unsafe Deserialization Escalation of PrivilegeEPSS 0.3%CVE-2022-2465HIGHISaGRAF Workbench Deserialization of Untrusted Data CWE-502EPSS 0.3%CVE-2024-9005HIGHCWE-502: Deserialization of Untrusted Data vulnerability exists that could allow code to be remotely executed on the server when unsafely deEPSS 0.3%CVE-2025-47553HIGHWordPress DZS Video Gallery plugin <= 12.25 - PHP Object Injection vulnerabilityEPSS 0.3%CVE-2025-15579CRITICALAn Insecure Deserialization vulnerability has been discovered in OpenText™ Directory Services.EPSS 0.3%CVE-2026-18634HIGHAn insecure handling of serialized objects vulnerability was found in the one of the service of GMS application 9.5.1 (Build 9510.1044) and EPSS 0.3%CVE-2025-64353HIGHWordPress Polylang plugin <= 3.7.3 - Deserialization of untrusted data vulnerabilityEPSS 0.3%CVE-2026-84646MEDIUMIn Jenkins 2.579 and earlier, LTS 2.568.2 and earlier, user objects can appear as nested field values in other deserialized XML objects, allEPSS 0.3%CVE-2026-94091MEDIUMpiskvorky gensim Model Loader utils.py load deserializationEPSS 0.3%CVE-2026-94092MEDIUMdmlc dgl utils.py _read_torch_data deserializationEPSS 0.3%CVE-2026-4416HIGHGIGABYTE|Performance Library - Insecure DeserializationEPSS 0.3%CVE-2026-101169HIGHIn affected versions of Octopus Server, an authenticated user with permissions to edit an Environment or Project can set specifically crafteEPSS 0.3%CVE-2024-12677HIGHDelta Electronics DTM Soft Deserialization of Untrusted DataEPSS 0.3%CVE-2026-53914MEDIUMIn JetBrains Kotlin before 2.4.20 code execution was possible via unsafe deserialization in the build cache metadataEPSS 0.3%