Cwe 502

CWE-502: 安全でないデシリアライゼーション 🧬 CWE 関連 70
slug: cwe-502

解説

CWE-502は「シリアライズされたデータ (オブジェクトをバイト列に変換したもの) を信頼せずに復元 (デシリアライズ) してしまう」欠陥です。 Java・Python・PHP・.NETなどで、攻撃者が細工したオブジェクトを送ると任意コード実行されてしまうため、Webサーバー乗っ取りの典型ルートです。
📌 具体例
CVE-2017-9805 (Apache Struts2 REST Plugin): XMLデシリアライズによるRCEで、Equifax事件 (1.4億人個人情報流出) の直接原因となった。

🔖 関連タグ

🛡 このタグに関連する脆弱性 787

ID タイトル
CVE-2026-65571 Unauthenticated PHP Object Injection in 69 Clothing <= 1.2.11.1 versions.
CVE-2026-65556 Unauthenticated PHP Object Injection in WPBruiser {no- Captcha anti-Spam} <= 3.1.43 versions.
CVE-2026-65552 Subscriber PHP Object Injection in Export User Data <= 2.2.6 versions.
CVE-2026-65549 Author PHP Object Injection in Jeg Kit for Elementor <= 3.2.10 versions.
CVE-2026-28139 Unauthenticated PHP Object Injection in Ajax Search Lite <= 4.14.4 versions.
CVE-2026-66909 apache に 安全でないデシリアライゼーション (CVE-2026-66909)
CVE-2026-70426 deserialization に 安全でないデシリアライゼーション (CVE-2026-70426)
CVE-2026-71294 CVE-2026-71294 に 安全でないデシリアライゼーション (CVE-2026-71294)
CVE-2026-71281 Hugging Face peft's LoRA-GA and CorDA initialization modules (src/peft/tuners/lora/corda.py lines...
CVE-2026-61484 apache に 安全でないデシリアライゼーション (CVE-2026-61484)
CVE-2026-70554 CVE-2026-70554 に 安全でないデシリアライゼーション (CVE-2026-70554)
CVE-2026-47623 dos に 安全でないデシリアライゼーション (CVE-2026-47623)
CVE-2026-69098 c に 安全でないデシリアライゼーション (CVE-2026-69098)
CVE-2026-18642 deserialization に 安全でないデシリアライゼーション (CVE-2026-18642)
CVE-2026-16297 wordpress に 安全でないデシリアライゼーション (CVE-2026-16297)
CVE-2025-15672 wordpress に 安全でないデシリアライゼーション (CVE-2025-15672)
CVE-2026-3245 deserialization に 安全でないデシリアライゼーション (CVE-2026-3245)
CVE-2026-16062 wordpress に 安全でないデシリアライゼーション (CVE-2026-16062)
CVE-2026-68771 deserialization に 安全でないデシリアライゼーション (CVE-2026-68771)
CVE-2026-12720 wordpress に 安全でないデシリアライゼーション (CVE-2026-12720)
CVE-2026-11536 ibm に 安全でないデシリアライゼーション (CVE-2026-11536)
CVE-2026-15976 deserialization に 安全でないデシリアライゼーション (CVE-2026-15976)
CVE-2026-12118 deserialization に 安全でないデシリアライゼーション (CVE-2026-12118)
CVE-2026-15969 lmsys に 安全でないデシリアライゼーション (CVE-2026-15969)
CVE-2026-57859 deserialization に 安全でないデシリアライゼーション (CVE-2026-57859)
CVE-2026-1360 wordpress に 安全でないデシリアライゼーション (CVE-2026-1360)
CVE-2026-65883 aimy-extensions に 安全でないデシリアライゼーション (CVE-2026-65883)
CVE-2026-58163 apache に 安全でないデシリアライゼーション (CVE-2026-58163)
CVE-2026-14974 deserialization に 安全でないデシリアライゼーション (CVE-2026-14974)
CVE-2026-14512 c に 安全でないデシリアライゼーション (CVE-2026-14512)

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →