Cwe 502

CWE-502: 安全でないデシリアライゼーション 🧬 CWE 関連 70
slug: cwe-502

解説

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 具体例
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 関連タグ

🛡 このタグに関連する脆弱性 787

ID タイトル
CVE-2026-32563 wordpress に 安全でないデシリアライゼーション (CVE-2026-32563)
CVE-2026-40877 Combodo iTop is a web-based IT service management tool. Prior to 3.2.3, iTop is vulnerable to PHP object injection in the user preference functionality, which can lead to remote code execution. This i...
CVE-2026-76843 CVE-2026-76843 に 安全でないデシリアライゼーション (CVE-2026-76843)
CVE-2026-66650 Unauthenticated PHP Object Injection in FreightCo <= 1.1.15 versions.
CVE-2026-78147 cpp の脆弱性 (CVE-2026-78147)
CVE-2026-0551 wordpress に 安全でないデシリアライゼーション (CVE-2026-0551)
CVE-2026-4703 wordpress に 安全でないデシリアライゼーション (CVE-2026-4703)
CVE-2026-71513 CVE-2026-71513 に 安全でないデシリアライゼーション (CVE-2026-71513)
CVE-2026-77646 ssrf に 安全でないデシリアライゼーション (CVE-2026-77646)
CVE-2026-77645 deserialization の脆弱性 (CVE-2026-77645)
CVE-2026-69836 KEV 【KEV】Microsoft deserialization に 安全でないデシリアライゼーション (CVE-2026-69836)
CVE-2026-18285 deserialization に 安全でないデシリアライゼーション (CVE-2026-18285)
CVE-2026-15679 deserialization に 安全でないデシリアライゼーション (CVE-2026-15679)
CVE-2026-73993 Unauthenticated PHP Object Injection in FundEngine <= 1.7.9 versions.
CVE-2026-66672 Unauthenticated PHP Object Injection in Flatastic <= 2.0 versions.
CVE-2026-66583 Unauthenticated PHP Object Injection in Forminator <= 1.57.0 versions.
CVE-2026-76850 deserialization に 安全でないデシリアライゼーション (CVE-2026-76850)
CVE-2026-76404 splunk に 安全でないデシリアライゼーション (CVE-2026-76404)
CVE-2026-76395 deserialization に 安全でないデシリアライゼーション (CVE-2026-76395)
CVE-2026-44901 CVE-2026-44901 に 安全でないデシリアライゼーション (CVE-2026-44901)
CVE-2026-49817 deserialization に 安全でないデシリアライゼーション (CVE-2026-49817)
CVE-2026-49816 deserialization に 安全でないデシリアライゼーション (CVE-2026-49816)
CVE-2026-73389 Unauthenticated PHP Object Injection in Kalles Addons <= 1.0.6 versions.
CVE-2026-73364 Customer PHP Object Injection in Flexible Subscriptions <= 1.8.1 versions.
CVE-2026-75987 deserialization の脆弱性 (CVE-2026-75987)
CVE-2026-60412 c に 安全でないデシリアライゼーション (CVE-2026-60412)
CVE-2026-60392 c に 安全でないデシリアライゼーション (CVE-2026-60392)
CVE-2026-73397 Unauthenticated Deserialization of untrusted data in Youzify <= 1.3.7 versions.
CVE-2026-74012 Editor PHP Object Injection in TaxoPress <= 3.51.0 versions.
CVE-2026-73341 Unauthenticated PHP Object Injection in RegistrationMagic <= 6.0.9.7 versions.

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →