Cwe 502

CWE-502: 安全でないデシリアライゼーション 🧬 CWE 関連 70
slug: cwe-502

解説

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 具体例
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 関連タグ

🛡 このタグに関連する脆弱性 787

ID タイトル
CVE-2026-66713 apache に 安全でないデシリアライゼーション (CVE-2026-66713)
CVE-2026-11756 deserialization に 安全でないデシリアライゼーション (CVE-2026-11756)
CVE-2026-65617 deserialization に 安全でないデシリアライゼーション (CVE-2026-65617)
CVE-2026-63077 KEV 【KEV】Jetbrains teamcity に 安全でないデシリアライゼーション (CVE-2026-63077)
CVE-2026-15962 wordpress に 安全でないデシリアライゼーション (CVE-2026-15962)
CVE-2026-59940 seroval に 安全でないデシリアライゼーション (CVE-2026-59940)
CVE-2026-50517 deserialization に 安全でないデシリアライゼーション (CVE-2026-50517)
CVE-2026-21655 deserialization に 安全でないデシリアライゼーション (CVE-2026-21655)
CVE-2026-65497 Administrator PHP Object Injection in Complianz <= 7.5.0 versions.
CVE-2026-65493 Subscriber PHP Object Injection in Dokan Pro <= 5.0.2 versions.
CVE-2026-59544 Unauthenticated PHP Object Injection in Thrive Quiz Builder <= 10.9.3.0 versions.
CVE-2026-16723 com.alibaba:fastjson の脆弱性 (CVE-2026-16723)
CVE-2026-60439 c に 権限昇格 (CVE-2026-60439)
CVE-2026-60372 c に 権限昇格 (CVE-2026-60372)
CVE-2026-60369 c に 権限昇格 (CVE-2026-60369)
CVE-2026-61246 c に 権限昇格 (CVE-2026-61246)
CVE-2026-60373 c に 権限昇格 (CVE-2026-60373)
CVE-2026-60366 c に 権限昇格 (CVE-2026-60366)
CVE-2026-60367 c に 権限昇格 (CVE-2026-60367)
CVE-2026-13185 progress に 安全でないデシリアライゼーション (CVE-2026-13185)
CVE-2026-13190 deserialization に 安全でないデシリアライゼーション (CVE-2026-13190)
CVE-2026-47058 c に 安全でないデシリアライゼーション (CVE-2026-47058)
CVE-2026-24232 deserialization に 安全でないデシリアライゼーション (CVE-2026-24232)
CVE-2026-64606 apache に 安全でないデシリアライゼーション (CVE-2026-64606)
CVE-2026-64608 c に 安全でないデシリアライゼーション (CVE-2026-64608)
CVE-2026-63767 deserialization に 安全でないデシリアライゼーション (CVE-2026-63767)
CVE-2026-28220 wazuh に 安全でないデシリアライゼーション (CVE-2026-28220)
CVE-2026-12484 Keras: TorchModuleWrapper can deserialize unsafe PyTorch pickle data
CVE-2026-8476 langflow に 安全でないデシリアライゼーション (CVE-2026-8476)
CVE-2026-14890 deserialization に 安全でないデシリアライゼーション (CVE-2026-14890)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →