Falhas do tipo CWE-502

2.653 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2026-0760CRITICALFoundation Agents MetaGPT deserialize_message Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.3%CVE-2021-21865HIGHA unsafe deserialization vulnerability exists in the PackageManagement.plugin ExtensionMethods.Clone() functionality of CODESYS GmbH CODESYSEPSS 1.3%CVE-2021-3040MEDIUMBridgecrew Checkov: Unsafe deserialization of Terraform files allows code executionEPSS 1.3%CVE-2021-3035MEDIUMBridgecrew Checkov: Unsafe deserialization of Terraform files allows code executionEPSS 1.3%CVE-2023-51642CRITICALAllegra loadFieldMatch Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.3%CVE-2023-51641CRITICALAllegra renderFieldMatch Deserialization of Unstrusted Data Remote Code Execution VulnerabilityEPSS 1.3%CVE-2024-49147CRITICALMicrosoft Update Catalog Elevation of Privilege VulnerabilityEPSS 1.3%CVE-2023-51389CRITICALHertzBeat SnakeYAML Deser RCEEPSS 1.3%CVE-2026-70321HIGHMicrosoft SharePoint Remote Code Execution VulnerabilityEPSS 1.3%CVE-2025-58782MEDIUMApache Jackrabbit Core, Apache Jackrabbit JCR Commons: JNDI injection risk with JndiRepositoryFactoryEPSS 1.3%CVE-2021-32634HIGHDeserialization of Untrusted Data in EmissaryEPSS 1.3%CVE-2019-10924A vulnerability has been identified in LOGO! Soft Comfort (All versions < V8.3). The vulnerability could allow an attacker to execute arbitrEPSS 1.3%CVE-2023-24162CRITICALDeserialization vulnerability in Dromara Hutool v5.8.11 allows attacker to execute arbitrary code via the XmlUtil.readObjectFromXml parameteEPSS 1.3%CVE-2020-6219CRITICALSAP Business Objects Business Intelligence Platform (CrystalReports WebForm Viewer), versions 4.1, 4.2, and Crystal Reports for VS version 2EPSS 1.3%CVE-2020-15244HIGHRCE in MagentoEPSS 1.3%CVE-2025-50472CRITICALThe modelscope/ms-swift library thru 2.6.1 is vulnerable to arbitrary code execution through deserialization of untrusted data within the `lEPSS 1.3%CVE-2026-0772HIGHLangflow Disk Cache Deserialization of Untrusted Data Remote Code Execution VulnerabilityEPSS 1.3%CVE-2024-12877CRITICALGiveWP – Donation Plugin and Fundraising Platform <= 3.19.2 - Unauthenticated PHP Object InjectionEPSS 1.3%CVE-2026-50517CRITICALMicrosoft M365 Copilot Remote Code Execution VulnerabilityEPSS 1.3%CVE-2022-43567HIGHRemote Code Execution via the Splunk Secure Gateway application Mobile Alerts featureEPSS 1.3%