Cwe 502

🧬 CWE Related 70
slug: cwe-502

Explanation

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 Example
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 Related tags

🛡 Vulnerabilities tagged with this 787

ID Title
CVE-2026-32563 Unsafe Deserialization in wordpress (CVE-2026-32563)
CVE-2026-40877 Combodo iTop is a web-based IT service management tool. Prior to 3.2.3, iTop is vulnerable to PHP object injection in the user preference functionality, which can lead to remote code execution. This i...
CVE-2026-76843 Unsafe Deserialization in CVE-2026-76843 (CVE-2026-76843)
CVE-2026-66650 Unauthenticated PHP Object Injection in FreightCo <= 1.1.15 versions.
CVE-2026-78147 Vulnerability in cpp (CVE-2026-78147)
CVE-2026-0551 Unsafe Deserialization in wordpress (CVE-2026-0551)
CVE-2026-4703 Unsafe Deserialization in wordpress (CVE-2026-4703)
CVE-2026-71513 Unsafe Deserialization in CVE-2026-71513 (CVE-2026-71513)
CVE-2026-77646 Unsafe Deserialization in ssrf (CVE-2026-77646)
CVE-2026-77645 Vulnerability in deserialization (CVE-2026-77645)
CVE-2026-69836 KEV [KEV] Unsafe Deserialization in Microsoft deserialization (CVE-2026-69836)
CVE-2026-18285 Unsafe Deserialization in deserialization (CVE-2026-18285)
CVE-2026-15679 Unsafe Deserialization in deserialization (CVE-2026-15679)
CVE-2026-73993 Unauthenticated PHP Object Injection in FundEngine <= 1.7.9 versions.
CVE-2026-66672 Unauthenticated PHP Object Injection in Flatastic <= 2.0 versions.
CVE-2026-66583 Unauthenticated PHP Object Injection in Forminator <= 1.57.0 versions.
CVE-2026-76850 Unsafe Deserialization in deserialization (CVE-2026-76850)
CVE-2026-76404 Unsafe Deserialization in splunk (CVE-2026-76404)
CVE-2026-76395 Unsafe Deserialization in deserialization (CVE-2026-76395)
CVE-2026-44901 Unsafe Deserialization in CVE-2026-44901 (CVE-2026-44901)
CVE-2026-49817 Unsafe Deserialization in deserialization (CVE-2026-49817)
CVE-2026-49816 Unsafe Deserialization in deserialization (CVE-2026-49816)
CVE-2026-73389 Unauthenticated PHP Object Injection in Kalles Addons <= 1.0.6 versions.
CVE-2026-73364 Customer PHP Object Injection in Flexible Subscriptions <= 1.8.1 versions.
CVE-2026-75987 Vulnerability in deserialization (CVE-2026-75987)
CVE-2026-60412 Unsafe Deserialization in c (CVE-2026-60412)
CVE-2026-60392 Unsafe Deserialization in c (CVE-2026-60392)
CVE-2026-73397 Unauthenticated Deserialization of untrusted data in Youzify <= 1.3.7 versions.
CVE-2026-74012 Editor PHP Object Injection in TaxoPress <= 3.51.0 versions.
CVE-2026-73341 Unauthenticated PHP Object Injection in RegistrationMagic <= 6.0.9.7 versions.

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →