Cwe 502

CWE-502: 安全でないデシリアライゼーション 🧬 CWE 関連 70
slug: cwe-502

解説

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 具体例
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 関連タグ

🛡 このタグに関連する脆弱性 788

ID タイトル
CVE-2026-7654 wordpress に 安全でないデシリアライゼーション (CVE-2026-7654)
CVE-2026-50589 ironic の脆弱性 (CVE-2026-50589)
CVE-2026-25550 csharp の脆弱性 (CVE-2026-25550)
CVE-2026-25551 csharp に 安全でないデシリアライゼーション (CVE-2026-25551)
CVE-2026-50076 org.apache.fory:fory-core に 安全でないデシリアライゼーション (CVE-2026-50076)
CVE-2026-7888 concrete5/concrete5 に 安全でないデシリアライゼーション (CVE-2026-7888)
CVE-2026-47065 org.apache.mina:mina-core に 安全でないデシリアライゼーション (CVE-2026-47065)
CVE-2026-42211 React Router's vendored turbo-stream v2 allows arbitrary constructor invocation via TYPE_ERROR deserialization leading to Unauth RCE
CVE-2026-34993 aiohttp に 安全でないデシリアライゼーション (CVE-2026-34993)
CVE-2026-24221 deserialization に 安全でないデシリアライゼーション (CVE-2026-24221)
CVE-2026-24237 deserialization に 安全でないデシリアライゼーション (CVE-2026-24237)
CVE-2026-39555 Deserialization of Untrusted Data vulnerability in Elated-Themes Askka allows Object Injection. ...
CVE-2026-39550 deserialization に 安全でないデシリアライゼーション (CVE-2026-39550)
CVE-2026-39551 deserialization に 安全でないデシリアライゼーション (CVE-2026-39551)
CVE-2026-10566 metagpt の脆弱性 (CVE-2026-10566)
CVE-2026-9319 deserialization に 安全でないデシリアライゼーション (CVE-2026-9319)
CVE-2026-9330 deserialization に 安全でないデシリアライゼーション (CVE-2026-9330)
CVE-2026-49121 amd に 安全でないデシリアライゼーション (CVE-2026-49121)
CVE-2026-38950 deserialization に 安全でないデシリアライゼーション (CVE-2026-38950)
CVE-2026-10532 ch.qos.logback:logback-core に 安全でないデシリアライゼーション (CVE-2026-10532)
CVE-2026-7858 deserialization に 安全でないデシリアライゼーション (CVE-2026-7858)
CVE-2026-45360 apache-airflow に 安全でないデシリアライゼーション (CVE-2026-45360)
CVE-2026-42359 apache-airflow に 安全でないデシリアライゼーション (CVE-2026-42359)
CVE-2026-10042 deserialization に 安全でないデシリアライゼーション (CVE-2026-10042)
CVE-2025-11993 wordpress に 安全でないデシリアライゼーション (CVE-2025-11993)
CVE-2026-9828 ch.qos.logback:logback-core に 安全でないデシリアライゼーション (CVE-2026-9828)
CVE-2026-37579 CVE-2026-37579 に 安全でないデシリアライゼーション (CVE-2026-37579)
CVE-2026-45077 symfony/monolog-bridge に 安全でないデシリアライゼーション (CVE-2026-45077)
CVE-2026-47161 CVE-2026-47161 に 安全でないデシリアライゼーション (CVE-2026-47161)
CVE-2026-45162 pimcore/pimcore に 安全でないデシリアライゼーション (CVE-2026-45162)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →