Cwe 502

CWE-502: 安全でないデシリアライゼーション 🧬 CWE 関連 70
slug: cwe-502

解説

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 具体例
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 関連タグ

🛡 このタグに関連する脆弱性 788

ID タイトル
CVE-2026-39481 Author PHP Object Injection in Modula Image Gallery <= 2.14.18 versions.
CVE-2026-39499 CVE-2026-39499 に 安全でないデシリアライゼーション (CVE-2026-39499)
CVE-2026-39498 Shop manager PHP Object Injection in YayMail <= 4.3.3 versions.
CVE-2026-27053 Unauthenticated PHP Object Injection in Broadcast Live Video < 7.1.3 versions.
CVE-2026-39434 Shop manager PHP Object Injection in CTX Feed <= 6.6.26 versions.
CVE-2026-27333 deserialization に 安全でないデシリアライゼーション (CVE-2026-27333)
CVE-2026-39006 org.snmp4j:snmp4j-agent の脆弱性 (CVE-2026-39006)
CVE-2026-11860 deserialization に コードインジェクション (CVE-2026-11860)
CVE-2026-12191 deserialization の脆弱性 (CVE-2026-12191)
CVE-2026-50632 org.apache.cxf:cxf-rt-transports-jms の脆弱性 (CVE-2026-50632)
CVE-2026-50633 org.apache.cxf:cxf-integration-jca の脆弱性 (CVE-2026-50633)
CVE-2025-27511 org.geoserver.extension:gs-db2 の脆弱性 (CVE-2025-27511)
CVE-2026-41699 org.springframework.graphql:spring-graphql に 安全でないデシリアライゼーション (CVE-2026-41699)
CVE-2026-20251 deserialization に 安全でないデシリアライゼーション (CVE-2026-20251)
CVE-2026-53435 jenkins に 安全でないデシリアライゼーション (CVE-2026-53435)
CVE-2026-52751 deserialization に 安全でないデシリアライゼーション (CVE-2026-52751)
CVE-2026-10721 concrete5/concrete5 に 安全でないデシリアライゼーション (CVE-2026-10721)
CVE-2026-11815 CVE-2026-11815 に 安全でないデシリアライゼーション (CVE-2026-11815)
CVE-2026-41731 org.springframework.kafka:spring-kafka に 安全でないデシリアライゼーション (CVE-2026-41731)
CVE-2026-41732 org.springframework.pulsar:spring-pulsar に 安全でないデシリアライゼーション (CVE-2026-41732)
CVE-2026-40993 org.springframework.security:spring-security-saml2-service-provider に 安全でないデシリアライゼーション (CVE-2026-40993)
CVE-2026-44963 CVE-2026-44963 に 安全でないデシリアライゼーション (CVE-2026-44963)
CVE-2026-45484 deserialization に 安全でないデシリアライゼーション (CVE-2026-45484)
CVE-2026-26142 deserialization に 安全でないデシリアライゼーション (CVE-2026-26142)
CVE-2026-48560 microsoft に 安全でないデシリアライゼーション (CVE-2026-48560)
CVE-2026-49740 typo3/cms-core に 安全でないデシリアライゼーション (CVE-2026-49740)
CVE-2026-8365 wordpress に 安全でないデシリアライゼーション (CVE-2026-8365)
CVE-2026-41855 spring に 安全でないデシリアライゼーション (CVE-2026-41855)
CVE-2026-45034 phpoffice/phpspreadsheet に 安全でないデシリアライゼーション (CVE-2026-45034)
CVE-2026-7566 wordpress に 安全でないデシリアライゼーション (CVE-2026-7566)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →