Cwe 502

🧬 CWE Related 70
slug: cwe-502

Explanation

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 Example
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 Related tags

🛡 Vulnerabilities tagged with this 788

ID Title
CVE-2026-73376 Unauthenticated PHP Object Injection in Ultimate Maps by Supsystic < 1.5.0 versions.
CVE-2026-73341 Unauthenticated PHP Object Injection in RegistrationMagic <= 6.0.9.7 versions.
CVE-2026-73380 Unauthenticated PHP Object Injection in Popup by Supsystic <= 1.13.0 versions.
CVE-2026-73366 Unauthenticated PHP Object Injection in Easy Google Maps <= 1.13.0 versions.
CVE-2026-66620 Editor PHP Object Injection in OptionTree <= 2.7.3 versions.
CVE-2026-32470 Unauthenticated PHP Object Injection in FundEngine <= 1.7.9 versions.
CVE-2026-32465 Customer PHP Object Injection in Essential Real Estate <= 5.3.3 versions.
CVE-2026-16138 Unsafe Deserialization in deserialization (CVE-2026-16138)
CVE-2024-13784 Unsafe Deserialization in wordpress (CVE-2024-13784)
CVE-2026-16099 Unsafe Deserialization in wordpress (CVE-2026-16099)
CVE-2026-10035 Unsafe Deserialization in wordpress (CVE-2026-10035)
CVE-2026-19826 A vulnerability was detected in alldatacenter alldata up to 0.6.8. This affects the function...
CVE-2026-10571 Unsafe Deserialization in dos (CVE-2026-10571)
CVE-2025-7639 Unsafe Deserialization in cisa (CVE-2025-7639)
CVE-2026-66256 Unsafe Deserialization in apache (CVE-2026-66256)
CVE-2026-28176 Unauthenticated PHP Object Injection in Booking Activities <= 1.18.4 versions.
CVE-2026-28149 Unauthenticated PHP Object Injection in Headless Single Sign On <= 1.6 versions.
CVE-2026-27380 Editor PHP Object Injection in Car Rental Manager <= 1.3.9 versions.
CVE-2026-67579 SQL Injection in sqli (CVE-2026-67579)
CVE-2026-73325 Unsafe Deserialization in deserialization (CVE-2026-73325)
CVE-2026-67587 Unsafe Deserialization in apache (CVE-2026-67587)
CVE-2026-67260 Unsafe Deserialization in apache (CVE-2026-67260)
CVE-2026-59242 Unsafe Deserialization in apache (CVE-2026-59242)
CVE-2026-58076 Unsafe Deserialization in apache (CVE-2026-58076)
CVE-2026-68756 Unsafe Deserialization in CVE-2026-68756 (CVE-2026-68756)
CVE-2026-18634 Unsafe Deserialization in CVE-2026-18634 (CVE-2026-18634)
CVE-2026-59124 Unsafe Deserialization in deserialization (CVE-2026-59124)
CVE-2026-35502 Unsafe Deserialization in deserialization (CVE-2026-35502)
CVE-2026-48397 Unsafe Deserialization in deserialization (CVE-2026-48397)
CVE-2026-70321 Unsafe Deserialization in deserialization (CVE-2026-70321)

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →