Cwe 502

CWE-502: 安全でないデシリアライゼーション 🧬 CWE 関連 70
slug: cwe-502

解説

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 具体例
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 関連タグ

🛡 このタグに関連する脆弱性 787

ID タイトル
CVE-2026-66805 deserialization に 安全でないデシリアライゼーション (CVE-2026-66805)
CVE-2026-65815 deserialization に 安全でないデシリアライゼーション (CVE-2026-65815)
CVE-2026-65665 deserialization に 安全でないデシリアライゼーション (CVE-2026-65665)
CVE-2026-65663 deserialization に 安全でないデシリアライゼーション (CVE-2026-65663)
CVE-2026-65658 deserialization に 安全でないデシリアライゼーション (CVE-2026-65658)
CVE-2026-64901 deserialization に 安全でないデシリアライゼーション (CVE-2026-64901)
CVE-2026-63514 deserialization に 安全でないデシリアライゼーション (CVE-2026-63514)
CVE-2026-63516 deserialization に 安全でないデシリアライゼーション (CVE-2026-63516)
CVE-2026-62912 deserialization に 安全でないデシリアライゼーション (CVE-2026-62912)
CVE-2026-17061 deserialization に 安全でないデシリアライゼーション (CVE-2026-17061)
CVE-2026-15555 deserialization に 安全でないデシリアライゼーション (CVE-2026-15555)
CVE-2026-18948 deserialization に 安全でないデシリアライゼーション (CVE-2026-18948)
CVE-2026-19363 deserialization に 情報漏洩 (CVE-2026-19363)
CVE-2026-69659 ash-hq に 安全でないデシリアライゼーション (CVE-2026-69659)
CVE-2026-16267 wordpress に 安全でないデシリアライゼーション (CVE-2026-16267)
CVE-2026-68772 CVE-2026-68772 に 安全でないデシリアライゼーション (CVE-2026-68772)
CVE-2026-71559 apache に 安全でないデシリアライゼーション (CVE-2026-71559)
CVE-2026-71558 c に 安全でないデシリアライゼーション (CVE-2026-71558)
CVE-2026-71560 c に 境界外読み取り (CVE-2026-71560)
CVE-2026-16258 wordpress に 安全でないデシリアライゼーション (CVE-2026-16258)
CVE-2026-50515 deserialization に 安全でないデシリアライゼーション (CVE-2026-50515)
CVE-2026-65578 Unauthenticated PHP Object Injection in Agora <= 1.9 versions.
CVE-2026-65579 Unauthenticated PHP Object Injection in Agricola <= 1.21.0 versions.
CVE-2026-65575 Unauthenticated PHP Object Injection in Accalia <= 1.5.3 versions.
CVE-2026-65576 Unauthenticated PHP Object Injection in Adrena <= 1.2.14 versions.
CVE-2026-65577 Unauthenticated PHP Object Injection in Advice <= 1.18.0 versions.
CVE-2026-65581 Unauthenticated PHP Object Injection in AI ANN <= 1.29.0 versions.
CVE-2026-65574 Unauthenticated PHP Object Injection in Abogado <= 1.18 versions.
CVE-2026-65571 Unauthenticated PHP Object Injection in 69 Clothing <= 1.2.11.1 versions.
CVE-2026-65572 Unauthenticated PHP Object Injection in A.Williams <= 1.3.1 versions.

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →