Cwe 502

CWE-502: 安全でないデシリアライゼーション 🧬 CWE 関連 70
slug: cwe-502

解説

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 具体例
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 関連タグ

🛡 このタグに関連する脆弱性 787

ID タイトル
CVE-2026-55220 pimcore/pimcore に 安全でないデシリアライゼーション (CVE-2026-55220)
CVE-2026-81757 Author Remote Code Execution (RCE) in Rank Math SEO <= 1.0.276 versions.
CVE-2026-82259 dos に 安全でないデシリアライゼーション (CVE-2026-82259)
CVE-2026-82222 deserialization に 安全でないデシリアライゼーション (CVE-2026-82222)
CVE-2026-78032 deserialization に 安全でないデシリアライゼーション (CVE-2026-78032)
CVE-2026-14558 wordpress に 安全でないデシリアライゼーション (CVE-2026-14558)
CVE-2026-78614 sqli に SQLインジェクション (CVE-2026-78614)
CVE-2026-78612 sqli に SQLインジェクション (CVE-2026-78612)
CVE-2026-59307 deserialization に 安全でないデシリアライゼーション (CVE-2026-59307)
CVE-2026-59306 deserialization に 安全でないデシリアライゼーション (CVE-2026-59306)
CVE-2026-10036 CVE-2026-10036 に 安全でないデシリアライゼーション (CVE-2026-10036)
CVE-2026-78286 Unauthenticated PHP Object Injection in Geo Controller <= 8.9.8 versions.
CVE-2026-78292 Unauthenticated PHP Object Injection in Hash Form <= 1.4.1 versions.
CVE-2026-78276 Editor PHP Object Injection in Fluent Boards Pro <= 2.0.11 versions.
CVE-2026-78257 Contributor PHP Object Injection in Booking and Rental Manager <= 2.7.5 versions.
CVE-2026-59275 CVE-2026-59275 に 安全でないデシリアライゼーション (CVE-2026-59275)
CVE-2026-47878 CVE-2026-47878 に 安全でないデシリアライゼーション (CVE-2026-47878)
CVE-2026-47864 deserialization に 安全でないデシリアライゼーション (CVE-2026-47864)
CVE-2026-47875 deserialization に 安全でないデシリアライゼーション (CVE-2026-47875)
CVE-2026-47856 deserialization に 安全でないデシリアライゼーション (CVE-2026-47856)
CVE-2026-51106 cpp の脆弱性 (CVE-2026-51106)
CVE-2026-80428 CVE-2026-80428 に 安全でないデシリアライゼーション (CVE-2026-80428)
CVE-2021-23758 KEV Ajax.NET Professional Ajax.NET Professional — Ajax.NET Professional Deserialization of Untrusted Data Vulnerability
CVE-2026-79657 CVE-2026-79657 に 安全でないデシリアライゼーション (CVE-2026-79657)
CVE-2026-78572 wordpress に 安全でないデシリアライゼーション (CVE-2026-78572)
CVE-2026-77138 CVE-2026-77138 に 安全でないデシリアライゼーション (CVE-2026-77138)
CVE-2026-56095 CVE-2026-56095 に 安全でないデシリアライゼーション (CVE-2026-56095)
CVE-2026-78683 deserialization に 安全でないデシリアライゼーション (CVE-2026-78683)
CVE-2026-78265 Unauthenticated PHP Object Injection in The Events Calendar <= 6.17.2 versions.
CVE-2026-78262 Unauthenticated PHP Object Injection in WP Project Manager <= 4.0.6 versions.

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →