Falhas do tipo CWE-502

2.657 resultados

Desserialização de dados não confiáveis

A aplicação converte dados recebidos de fontes externas (requisições, arquivos, rede) de volta para objetos em memória sem validar se o conteúdo é legítimo. Um atacante pode enviar dados malformados ou maliciosos que, ao serem desserializados, executam código arbitrário ou alteram o comportamento da aplicação.

Exemplo

Um servidor Java que desserializa objetos vindo de um cliente usando ObjectInputStream sem verificar a origem. Um atacante envia um objeto serializado contendo uma gadget chain que executa comandos do sistema operacional quando desserializado.

Como mitigar

Valide rigorosamente o tipo e estrutura dos dados antes de desserializar; use bibliotecas modernas que restringem quais classes podem ser desserializadas (com allowlists); considere alternativas como JSON com parsers estritamente tipados ao invés de serialização nativa de linguagem.

CVE-2026-65772HIGHMicrosoft Dynamics 365 On-Premises Remote Code Execution VulnerabilityEPSS 0.9%CVE-2025-35050CRITICALNewforma Info Exchange (NIX) .NET unauthenticated deserializationEPSS 0.9%CVE-2025-27780HIGHApplio allows unsafe deserialization in model_information.pyEPSS 0.9%CVE-2025-27779HIGHApplio allows unsafe deserialization in model_blender.pyEPSS 0.9%CVE-2025-27781HIGHApplio allows unsafe deserialization in inference.pyEPSS 0.9%CVE-2026-41104CRITICALMicrosoft Planetary Computer Pro Information Disclosure VulnerabilityEPSS 0.9%CVE-2024-2501HIGHHubbub Lite – Fast, Reliable Social Network Sharing Buttons <= 1.33.1 - PHP Object InjectionEPSS 0.9%CVE-2026-33701CRITICALOpenTelemetry: Unsafe Deserialization in RMI Instrumentation may Lead to Remote Code ExecutionEPSS 0.9%CVE-2022-2830HIGHDeserialization of Untrusted Data in GravityZone Console On-Premise (VA-10573)EPSS 0.9%CVE-2025-6544CRITICALDeserialization Vulnerability in h2oai/h2o-3EPSS 0.9%CVE-2024-1896HIGHPhoto Gallery <= 1.4.2 - Authenticated(Contributor+) PHP Object Injection via ShortcodeEPSS 0.9%CVE-2024-49375CRITICALRemote Code Execution via Remote Model Loading in RasaEPSS 0.9%CVE-2025-48389HIGHFreeScout Vulnerable to Deserialization of Untrusted DataEPSS 0.9%CVE-2026-70416CRITICALDell ObjectScale, versions prior to 4.4.0.0, contains a Deserialization of Untrusted Data vulnerability. An unauthenticated attacker with reEPSS 0.9%CVE-2024-45758CRITICALH2O.ai H2O through 3.46.0.4 allows attackers to arbitrarily set the JDBC URL, leading to deserialization attacks, file reads, and command exEPSS 0.9%CVE-2024-47886HIGHChamilo: Post-Auth Remote Code ExecutionEPSS 0.9%CVE-2026-7654HIGHAdmin Columns <= 7.0.18 - Authenticated (Contributor+) PHP Object Injection to Remote Code Execution via Custom Field Meta ValueEPSS 0.9%CVE-2022-44351CRITICALSkycaiji v2.5.1 was discovered to contain a deserialization vulnerability via /SkycaijiApp/admin/controller/Mystore.php.EPSS 0.9%CVE-2026-42779CRITICALApache MINA: AbstractIoBuffer.resolveClass() null-clazz Branch Skips acceptMatchers Filter — Full Object Deserialization RCE (take 2)EPSS 0.9%CVE-2025-10492HIGHJaspersoft Library Deserialisation VulnerabilityEPSS 0.9%