CWE-502 可信数据的反序列化 类弱点 2189 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-42211 | react-router 代码问题漏洞 — react-router | 8.1 | High | 2026-06-02 |
| CVE-2026-24237 | NVIDIA NVTabular 代码问题漏洞 — NVTabular | 7.8 | High | 2026-06-02 |
| CVE-2026-24221 | NVIDIA NVTabular 代码问题漏洞 — NVTabular | 7.8 | High | 2026-06-02 |
| CVE-2026-39555 | WordPress plugin Askka 代码问题漏洞 — Askka | 8.1 | High | 2026-06-02 |
| CVE-2026-39551 | WordPress plugin Töbel 代码问题漏洞 — Töbel | 8.1 | High | 2026-06-02 |
| CVE-2026-39550 | WordPress plugin Aperitif 代码问题漏洞 — Aperitif | 8.1 | High | 2026-06-02 |
| CVE-2026-10566 | MetaGPT 代码问题漏洞 — MetaGPT | 5.3 | Medium | 2026-06-02 |
| CVE-2026-9330 | IBM WebSphere Application Server(WAS) 代码问题漏洞 — WebSphere Application Server | 8.5 | High | 2026-06-01 |
| CVE-2026-9319 | IBM WebSphere Application Server 代码问题漏洞 — WebSphere Application Server | 9.0 | Critical | 2026-06-01 |
| CVE-2026-49121 | aiter 代码问题漏洞 — aiter | 8.1 | High | 2026-06-01 |
| CVE-2026-10532 | logback 安全漏洞 — logback | - | - | 2026-06-01 |
| CVE-2026-42359 | Apache Airflow 安全漏洞 — Apache Airflow | - | - | 2026-06-01 |
| CVE-2026-45360 | Apache Airflow 安全漏洞 — Apache Airflow | - | - | 2026-06-01 |
| CVE-2026-7858 | Dassault Systèmes Teamwork Cloud和Dassault Systèmes Magic Collaboration Studio 安全漏洞 — Teamwork Cloud - Standard Edition | 9.8 | Critical | 2026-06-01 |
| CVE-2026-10042 | Manga/Image Translator 安全漏洞 — manga-image-translator | 9.8 | Critical | 2026-05-29 |
| CVE-2025-11993 | WordPress plugin WooCommerce Infinite Scroll and Ajax Pagination 代码问题漏洞 — WooCommerce Infinite Scroll and Ajax Pagination | 8.8 | High | 2026-05-29 |
| CVE-2026-9828 | logback-core 安全漏洞 — logback | - | - | 2026-05-28 |
| CVE-2026-45134 | LangSmith Client SDKs 代码问题漏洞 — langsmith-sdk | 7.1 | High | 2026-05-27 |
| CVE-2026-47161 | RELATE 代码问题漏洞 — relate | - | - | 2026-05-27 |
| CVE-2026-44843 | LangChain 代码问题漏洞 — langchain | 8.2 | High | 2026-05-26 |
| CVE-2026-24162 | NVIDIA Transformers4Rec 代码问题漏洞 — Merlin Transformers4Rec | 7.8 | High | 2026-05-26 |
| CVE-2026-45247 | Mirasvit Full Page Cache Warmer for Magento 2 代码问题漏洞 — Full Page Cache Warmer for Magento 2 | 9.8 | Critical | 2026-05-26 |
| CVE-2026-9497 | TCC-TRANSACTION 代码问题漏洞 — tcc-transaction | 6.3 | Medium | 2026-05-25 |
| CVE-2026-41104 | Microsoft Planetary Computer Pro 代码问题漏洞 — Microsoft Planetary Computer Pro (GeoCatalog) | 10.0 | Critical | 2026-05-22 |
| CVE-2026-45659 | Microsoft Office SharePoint 代码问题漏洞 — Microsoft SharePoint Enterprise Server 2016 | 8.8 | High | 2026-05-22 |
| CVE-2026-9291 | amazon-braket-sdk-python 安全漏洞 — Amazon Braket Python SDK | 7.1 | High | 2026-05-22 |
| CVE-2026-8135 | Concrete CMS 代码问题漏洞 — Concrete CMS | - | - | 2026-05-21 |
| CVE-2026-48207 | Apache Fory 代码问题漏洞 — Apache Fory | - | - | 2026-05-21 |
| CVE-2026-24216 | NVIDIA BioNeMo 代码问题漏洞 — BioNeMo Framework | 7.8 | High | 2026-05-20 |
| CVE-2026-24163 | NVIDIA TRT-LLM 代码问题漏洞 — TensorRT-LLM | 7.5 | High | 2026-05-20 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2189 条 CVE 漏洞。