CWE-502 可信数据的反序列化 类弱点 2189 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-22471 | WordPress plugin maximsecudeal Secudeal Payments for Ecommerce 代码问题漏洞 — Secudeal Payments for Ecommerce | 8.8 | High | 2026-03-05 |
| CVE-2026-22453 | WordPress plugin Pets Club 代码问题漏洞 — Pets Club | 9.8 | Critical | 2026-03-05 |
| CVE-2026-22451 | WordPress plugin Handyman 代码问题漏洞 — Handyman | 9.8 | Critical | 2026-03-05 |
| CVE-2026-22454 | WordPress plugin Solaris 代码问题漏洞 — Solaris | 9.8 | Critical | 2026-03-05 |
| CVE-2026-22417 | WordPress plugin Grand Wedding 代码问题漏洞 — Grand Wedding | 9.8 | Critical | 2026-03-05 |
| CVE-2025-54001 | WordPress plugin Classter 安全漏洞 — Classter | 9.8 | Critical | 2026-03-05 |
| CVE-2026-20131 | Cisco Secure Firewall Management Center 代码问题漏洞 — Cisco Secure Firewall Management Center (FMC) | 10.0 | Critical | 2026-03-04 |
| CVE-2026-3452 | Concrete CMS 安全漏洞 — Concrete CMS | 7.2 | - | 2026-03-04 |
| CVE-2026-27971 | Qwik 代码问题漏洞 — qwik | 9.8AI | Critical AI | 2026-03-03 |
| CVE-2025-52998 | Chamilo 代码问题漏洞 — chamilo-lms | 8.1AI | High AI | 2026-03-02 |
| CVE-2025-50198 | Chamilo 代码问题漏洞 — chamilo-lms | 9.8AI | Critical AI | 2026-03-02 |
| CVE-2024-47886 | Chamilo 代码问题漏洞 — chamilo-lms | 7.2AI | High AI | 2026-03-02 |
| CVE-2026-3422 | e-Excellence U-Office Force 代码问题漏洞 — U-Office Force | 9.8 | Critical | 2026-03-02 |
| CVE-2026-2471 | WordPress plugin WP Mail Logging 代码问题漏洞 — WP Mail Logging | 7.5 | High | 2026-02-28 |
| CVE-2026-27776 | NTT DATA INTRAMART intra-mart Accel Platform 代码问题漏洞 — intra-mart Accel Platform | 8.8 | - | 2026-02-27 |
| CVE-2026-3071 | flair 安全漏洞 — Flair | 8.4 | High | 2026-02-26 |
| CVE-2026-28138 | WordPress plugin uListing 安全漏洞 — uListing | 7.2 | High | 2026-02-26 |
| CVE-2026-27830 | c3p0 代码问题漏洞 — c3p0 | 8.9 | High | 2026-02-26 |
| CVE-2026-27794 | langgraph 代码问题漏洞 — langgraph-checkpoint | 6.6 | Medium | 2026-02-25 |
| CVE-2026-26222 | Beyond Limits DocLink 代码问题漏洞 — Altec DocLink | 9.1AI | Critical AI | 2026-02-24 |
| CVE-2026-25747 | Apache Camel 安全漏洞 — Apache Camel LevelDB | 8.8AI | High AI | 2026-02-23 |
| CVE-2026-2970 | Datapizza AI 代码问题漏洞 — datapizza-ai | 4.6 | Medium | 2026-02-23 |
| CVE-2026-2898 | FunAdmin 代码问题漏洞 — funadmin | 5.5 | Medium | 2026-02-22 |
| CVE-2026-27206 | Json Serializer for PHP 代码问题漏洞 — json-serializer | 8.1 | High | 2026-02-21 |
| CVE-2026-2036 | GFI Archiver 代码问题漏洞 — Archiver | 8.8AI | High AI | 2026-02-20 |
| CVE-2026-2037 | GFI Archiver 代码问题漏洞 — Archiver | 8.8AI | High AI | 2026-02-20 |
| CVE-2026-24892 | openITCOCKPIT 代码问题漏洞 — openITCOCKPIT | 7.5 | High | 2026-02-20 |
| CVE-2026-24891 | openITCOCKPIT 代码问题漏洞 — openITCOCKPIT | 7.5 | High | 2026-02-20 |
| CVE-2026-22384 | WordPress plugin Applay - Shortcodes 代码问题漏洞 — Applay - Shortcodes | 9.8 | Critical | 2026-02-20 |
| CVE-2026-22354 | WordPress plugin Woocommerce Category Banner Management 代码问题漏洞 — Woocommerce Category Banner Management | 8.8 | High | 2026-02-20 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2189 条 CVE 漏洞。