Cwe 502

🧬 CWE Related 70
slug: cwe-502

Explanation

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 Example
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 Related tags

🛡 Vulnerabilities tagged with this 787

ID Title
CVE-2026-55220 Unsafe Deserialization in pimcore/pimcore (CVE-2026-55220)
CVE-2026-81757 Author Remote Code Execution (RCE) in Rank Math SEO <= 1.0.276 versions.
CVE-2026-82259 Unsafe Deserialization in dos (CVE-2026-82259)
CVE-2026-82222 Unsafe Deserialization in deserialization (CVE-2026-82222)
CVE-2026-78032 Unsafe Deserialization in deserialization (CVE-2026-78032)
CVE-2026-14558 Unsafe Deserialization in wordpress (CVE-2026-14558)
CVE-2026-78614 SQL Injection in sqli (CVE-2026-78614)
CVE-2026-78612 SQL Injection in sqli (CVE-2026-78612)
CVE-2026-59307 Unsafe Deserialization in deserialization (CVE-2026-59307)
CVE-2026-59306 Unsafe Deserialization in deserialization (CVE-2026-59306)
CVE-2026-10036 Unsafe Deserialization in CVE-2026-10036 (CVE-2026-10036)
CVE-2026-78286 Unauthenticated PHP Object Injection in Geo Controller <= 8.9.8 versions.
CVE-2026-78292 Unauthenticated PHP Object Injection in Hash Form <= 1.4.1 versions.
CVE-2026-78276 Editor PHP Object Injection in Fluent Boards Pro <= 2.0.11 versions.
CVE-2026-78257 Contributor PHP Object Injection in Booking and Rental Manager <= 2.7.5 versions.
CVE-2026-59275 Unsafe Deserialization in CVE-2026-59275 (CVE-2026-59275)
CVE-2026-47878 Unsafe Deserialization in CVE-2026-47878 (CVE-2026-47878)
CVE-2026-47864 Unsafe Deserialization in deserialization (CVE-2026-47864)
CVE-2026-47875 Unsafe Deserialization in deserialization (CVE-2026-47875)
CVE-2026-47856 Unsafe Deserialization in deserialization (CVE-2026-47856)
CVE-2026-51106 Vulnerability in cpp (CVE-2026-51106)
CVE-2026-80428 Unsafe Deserialization in CVE-2026-80428 (CVE-2026-80428)
CVE-2021-23758 KEV Ajax.NET Professional Ajax.NET Professional — Ajax.NET Professional Deserialization of Untrusted Data Vulnerability
CVE-2026-79657 Unsafe Deserialization in CVE-2026-79657 (CVE-2026-79657)
CVE-2026-78572 Unsafe Deserialization in wordpress (CVE-2026-78572)
CVE-2026-77138 Unsafe Deserialization in CVE-2026-77138 (CVE-2026-77138)
CVE-2026-56095 Unsafe Deserialization in CVE-2026-56095 (CVE-2026-56095)
CVE-2026-78683 Unsafe Deserialization in deserialization (CVE-2026-78683)
CVE-2026-78265 Unauthenticated PHP Object Injection in The Events Calendar <= 6.17.2 versions.
CVE-2026-78262 Unauthenticated PHP Object Injection in WP Project Manager <= 4.0.6 versions.

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →