CVEbaza.plSłownik CWECWE-502
Common Weakness Enumeration

CWE-502

Deserialization of Untrusted Data

Kategoria: BaseCVE: 3665
Opis

Produkt deserializuje niezaufane dane bez wystarczającego zapewnienia, że wynikowe dane będą prawidłowe. Może to prowadzić do wykonania arbitralnego kodu lub innych ataków na bezpieczeństwo aplikacji.

Description (EN)

The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

Podatności CVE z CWE-502 (3665)
10.0
CVSS
CRITICAL
CVE-2026-82222

Deserialization of Untrusted Data vulnerability in Liquid Web / StellarWP GiveWP allows Object Injection. This issue affects GiveWP: from n/a through 4.16.7.1.

pub. 2026-08-28
10.0
CVSS
CRITICAL
CVE-2026-69836

Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.

pub. 2026-08-20
10.0
CVSS
CRITICAL
CVE-2026-17061

A Deserialization of Untrusted Data vulnerability affecting SIMULIA Execution Engine from Release 2023 through Release 2026 could lead to an unauthenticated remote code execution.

pub. 2026-08-11
10.0
CVSS
CRITICAL
CVE-2026-65883

Rozszerzenie Aimy Captcha-Less Form Guard dla systemu Joomla w wersjach 18.0–20.0 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez PHP object injection. Atakujący nieuwierzytelniony zdalnie może przejąć kontrolę nad serwerem, co czyni tę podatność wyjątkowo niebezpieczną.

pub. 2026-07-29
10.0
CVSS
CRITICAL
CVE-2026-11756

Podatność typu Deserialization of Untrusted Data w komponencie Station Launcher App platformy 3DEXPERIENCE firmy Dassault Systèmes umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Ocena CVSS 10.0 oznacza maksymalne ryzyko — atakujący może przejąć pełną kontrolę nad systemem bez żadnych uprawnień wstępnych.

pub. 2026-07-28
10.0
CVSS
CRITICAL
CVE-2026-60366

Podatność w komponencie Centralized Thirdparty Jars produktu Oracle Platform Security for Java umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie kontroli nad systemem poprzez sieć HTTP. Ocena CVSS 10.0 oznacza maksymalny poziom krytyczności.

pub. 2026-07-22
10.0
CVSS
CRITICAL
CVE-2026-41104

Podatność klasy deserialization of untrusted data (CWE-502) w Microsoft Planetary Computer Pro umożliwia nieuwierzytelnionemu atakującemu ujawnienie informacji przez sieć. Krytyczny wynik CVSS 10.0 oraz brak wymagań co do uprawnień i interakcji użytkownika czynią tę lukę szczególnie niebezpieczną.

pub. 2026-05-22
10.0
CVSS
CRITICAL
CVE-2026-45829

Podatność typu code injection w projekcie ChromaDB (wersja 1.0.0 i nowsze) pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu na serwerze. Brak wymogu uwierzytelnienia oraz maksymalny wynik CVSS 10.0 czynią tę podatność krytycznym zagrożeniem dla każdej instancji ChromaDB dostępnej z sieci.

pub. 2026-05-18
10.0
CVSS
CRITICAL
CVE-2026-33819

Podatność w Microsoft Bing polega na deserializacji niezaufanych danych, co pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) przez sieć. Podatność otrzymała maksymalną ocenę CVSS 10.0, co czyni ją wyjątkowo krytyczną.

pub. 2026-04-23
10.0
CVSS
CRITICAL
CVE-2026-20131

Podatność w interfejsie webowym Cisco Secure Firewall Management Center (FMC) umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnego kodu Java z uprawnieniami root. Podatność otrzymała maksymalny wynik CVSS 10.0 i jest aktywnie wykorzystywana w atakach.

pub. 2026-03-04🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2026-26222

Altec DocLink w wersji 4.0.336.0 udostępnia niezabezpieczone endpointy .NET Remoting bez wymagania uwierzytelnienia, co umożliwia zdalnemu atakującemu wykonanie dowolnego kodu na serwerze. Podatność jest oceniana jako krytyczna z maksymalną oceną CVSS 10.0.

pub. 2026-02-24
10.0
CVSS
CRITICAL
CVE-2026-26333

Calero VeraSMART w wersjach wcześniejszych niż 2022 R1 udostępnia nieuwierzytelnioną usługę .NET Remoting HTTP na porcie TCP 8001, umożliwiając zdalnemu atakującemu odczyt i zapis dowolnych plików, a następnie wykonanie kodu w kontekście aplikacji IIS. Podatność otrzymała maksymalną ocenę CVSS 10.0, co oznacza pełne ryzyko kompromitacji systemu bez konieczności posiadania jakichkolwiek danych uwierzytelniających.

pub. 2026-02-13
10.0
CVSS
CRITICAL
CVE-2026-25632

EPyT-Flow, pakiet Python do symulacji sieci wodociągowych, zawiera krytyczną podatność w swoim REST API, umożliwiającą zdalne wykonanie kodu (RCE) przez spreparowany payload JSON. Brak wymagań uwierzytelnienia i pełny zakres uprawnień sprawia, że zagrożenie jest maksymalnie poważne (CVSS 10.0).

pub. 2026-02-06
10.0
CVSS
CRITICAL
CVE-2026-24815

Podatność krytyczna w platformie datavane TIS łączy dwa wektory ataku: nieograniczony upload plików niebezpiecznego typu (CWE-434) oraz deserializację niezaufanych danych (CWE-502). Możliwość zdalnego wykonania kodu bez uwierzytelnienia czyni ją wyjątkowo groźną dla każdej instalacji TIS przed wersją v4.3.0.

pub. 2026-01-27
10.0
CVSS
CRITICAL
CVE-2025-14931

Podatność w bibliotece Hugging Face smolagents umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Wynika z braku walidacji danych wejściowych podczas deserializacji formatu pickle, co czyni ją wyjątkowo groźną dla każdej instalacji tego oprogramowania.

pub. 2025-12-23
10.0
CVSS
CRITICAL
CVE-2025-34394

Barracuda Service Center wchodzący w skład rozwiązania RMM eksponuje usługę .NET Remoting niewystarczająco zabezpieczoną przed deserializacją dowolnych typów. Luka otrzymała maksymalny wynik CVSS 10.0 i umożliwia zdalne wykonanie kodu bez uwierzytelnienia.

pub. 2025-12-10
10.0
CVSS
CRITICAL
CVE-2025-55182

Podatność umożliwia zdalne wykonanie kodu (RCE) bez jakiegokolwiek uwierzytelnienia w komponentach React Server Components w wersjach 19.0.0, 19.1.0, 19.1.1 oraz 19.2.0. Jest to podatność krytyczna (CVSS 10.0), aktywnie wykorzystywana w atakach.

pub. 2025-12-03🚩 CISA KEV⚡ EXPLOIT
10.0
CVSS
CRITICAL
CVE-2025-11367

Podatność w komponencie N-central Software Probe (wersje przed 2025.4) umożliwia zdalne wykonanie kodu (RCE) poprzez niebezpieczną deserializację danych. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla infrastruktury zarządzanej przez N-Able N-Central.

pub. 2025-11-12
10.0
CVSS
CRITICAL
CVE-2025-10363

Krytyczna podatność na deserializację niezaufanych danych (CWE-502) w oprogramowaniu Topal Finanzbuchhaltung firmy Topal Solutions AG umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE). Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie groźną dla każdej organizacji korzystającej z tego produktu.

pub. 2025-10-06
10.0
CVSS
CRITICAL
CVE-2025-58384

W produkcie DOXENSE WATCHDOC w wersjach przed 6.1.1.5332 istnieje podatność deserializacji niezaufanych danych (CWE-502), umożliwiająca zdalne wykonanie kodu bez uwierzytelnienia. Krytyczna ocena CVSS 10.0 oznacza pełne zagrożenie dla poufności, integralności i dostępności systemu.

pub. 2025-09-26
Pokazano 20 z 3665 podatności
Informacje
ID: CWE-502
Typ: Base
Podatności: 3665
MITRE CWE ↗
← Słownik CWE