CWE-502 可信数据的反序列化 类弱点 2189 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-1462 | Keras 代码问题漏洞 — keras-team/keras | 7.5 | - | 2026-04-13 |
| CVE-2026-33858 | Apache Airflow 安全漏洞 — Apache Airflow | 9.8 | - | 2026-04-13 |
| CVE-2026-35337 | Apache Storm 安全漏洞 — Apache Storm Client | 8.8 | - | 2026-04-13 |
| CVE-2026-25204 | SAMSUNG Escargot 安全漏洞 — Escargot | 6.2 | Medium | 2026-04-13 |
| CVE-2026-5507 | wolfSSL 安全漏洞 — wolfSSL | 8.1AI | High AI | 2026-04-09 |
| CVE-2026-3199 | Sonatype Nexus Repository 安全漏洞 — Nexus Repository | 7.2AI | High AI | 2026-04-08 |
| CVE-2026-39890 | PraisonAI 代码问题漏洞 — PraisonAI | 9.8 | Critical | 2026-04-08 |
| CVE-2026-32590 | Red Hat Quay 代码问题漏洞 — mirror registry for Red Hat OpenShift 2.0 | 7.1 | High | 2026-04-08 |
| CVE-2026-3296 | WordPress plugin Everest Forms 代码问题漏洞 — Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder | 9.8 | Critical | 2026-04-08 |
| CVE-2026-3357 | IBM Langflow Desktop 代码问题漏洞 — Langflow Desktop | 8.8 | High | 2026-04-08 |
| CVE-2026-33439 | OpenAM 代码问题漏洞 — OpenAM | 9.8AI | Critical AI | 2026-04-07 |
| CVE-2026-24156 | NVIDIA DALI 代码问题漏洞 — DALI | 7.3 | High | 2026-04-07 |
| CVE-2026-35464 | pyLoad 安全漏洞 — pyload | 7.5 | High | 2026-04-07 |
| CVE-2026-1839 | Hugging Face Transformers 安全漏洞 — huggingface/transformers | 9.8AI | Critical AI | 2026-04-07 |
| CVE-2026-5659 | datrie 代码问题漏洞 — datrie | 6.3 | Medium | 2026-04-06 |
| CVE-2026-5536 | FEDML 代码问题漏洞 — FedML | 7.3 | High | 2026-04-05 |
| CVE-2026-5473 | Core Flight System(cFS) 代码问题漏洞 — cFS | 4.5 | Medium | 2026-04-03 |
| CVE-2026-35537 | Roundcube Webmail 代码问题漏洞 — Webmail | 3.7 | Low | 2026-04-03 |
| CVE-2026-34838 | Group Office 代码问题漏洞 — groupoffice | 10.0 | Critical | 2026-04-02 |
| CVE-2026-29782 | OpenSTAManager 代码问题漏洞 — openstamanager | 7.2 | High | 2026-04-02 |
| CVE-2026-24165 | NVIDIA BioNeMo 代码问题漏洞 — BioNeMo Framework | 7.8 | High | 2026-03-31 |
| CVE-2026-24164 | NVIDIA BioNeMo 代码问题漏洞 — BioNeMo Framework | 8.8 | High | 2026-03-31 |
| CVE-2026-4266 | WatchGuard Fireware OS 安全漏洞 — Fireware OS | 8.4 | High | 2026-03-30 |
| CVE-2026-4416 | GIGABYTE Control Center 代码问题漏洞 — Performance Library | 7.8 | High | 2026-03-30 |
| CVE-2026-4851 | GRID::Machine 安全漏洞 — GRID::Machine | 9.8 | - | 2026-03-29 |
| CVE-2026-33728 | Datadog Java APM 代码问题漏洞 — dd-trace-java | 8.1 | - | 2026-03-27 |
| CVE-2026-33725 | Metabase 代码问题漏洞 — metabase | 7.2 | High | 2026-03-27 |
| CVE-2026-33701 | OpenTelemetry Instrumentation for Java 代码问题漏洞 — opentelemetry-java-instrumentation | 9.3 | Critical | 2026-03-27 |
| CVE-2026-4860 | wvp-GB28181-pro 代码问题漏洞 — wvp-GB28181-pro | 7.3 | High | 2026-03-26 |
| CVE-2026-3328 | WordPress plugin Frontend Admin by DynamiApps 代码问题漏洞 — Frontend Admin by DynamiApps | 7.2 | High | 2026-03-26 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2189 条 CVE 漏洞。