CWE-502 可信数据的反序列化 类弱点 2189 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-502 指反序列化不可信数据漏洞,属于数据验证缺陷。攻击者通过构造恶意序列化对象,在系统反序列化时触发任意代码执行或拒绝服务。开发者应避免直接反序列化外部输入,改用 JSON 等安全格式,或实施严格的类白名单校验与完整性检查,确保反序列化过程仅处理预期类型,从而阻断恶意载荷执行。
try { File file = new File("object.obj"); ObjectInputStream in = new ObjectInputStream(new FileInputStream(file)); javax.swing.JButton button = (javax.swing.JButton) in.readObject(); in.close(); }
private final void readObject(ObjectInputStream in) throws java.io.IOException { throw new java.io.IOException("Cannot be deserialized"); }
try { class ExampleProtocol(protocol.Protocol): def dataReceived(self, data): # Code that would be here would parse the incoming data # After receiving headers, call confirmAuth() to authenticate def confirmAuth(self, headers): try: token = cPickle.loads(base64.b64decode(headers['AuthToken'])) if not check_hmac(token['signature'], token['data'], getSecretKey()): raise AuthFail self.secure_data = token['data'] except: raise AuthFail }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-0773 | Upsonic 代码问题漏洞 — Upsonic | 9.8 | - | 2026-01-23 |
| CVE-2026-0772 | Langflow 代码问题漏洞 — Langflow | 8.8 | - | 2026-01-23 |
| CVE-2026-0764 | GPT Academic 代码问题漏洞 — GPT Academic | 9.8 | - | 2026-01-23 |
| CVE-2026-0763 | GPT Academic 代码问题漏洞 — GPT Academic | 9.8 | - | 2026-01-23 |
| CVE-2026-0762 | GPT Academic 代码问题漏洞 — GPT Academic | 9.8 | - | 2026-01-23 |
| CVE-2026-0760 | MetaGPT 代码问题漏洞 — MetaGPT | 9.8 | - | 2026-01-23 |
| CVE-2025-69099 | WordPress plugin North 代码问题漏洞 — North | 8.8 | High | 2026-01-22 |
| CVE-2025-69079 | WordPress plugin Sound | Musical Instruments Online Store 代码问题漏洞 — Sound | Musical Instruments Online Store | 9.8 | Critical | 2026-01-22 |
| CVE-2025-69035 | WordPress plugin Dental Care CPT 代码问题漏洞 — Dental Care CPT | 8.8 | High | 2026-01-22 |
| CVE-2025-69036 | WordPress plugin Tech Life CPT 代码问题漏洞 — Tech Life CPT | 8.8 | High | 2026-01-22 |
| CVE-2025-69002 | WordPress plugin OneLife 代码问题漏洞 — OneLife | 8.8 | High | 2026-01-22 |
| CVE-2025-68903 | WordPress plugin Anona 代码问题漏洞 — Anona | 8.8 | High | 2026-01-22 |
| CVE-2025-68899 | WordPress plugin Vivagh 代码问题漏洞 — Vivagh | 8.8 | High | 2026-01-22 |
| CVE-2025-68047 | WordPress plugin Eventin 代码问题漏洞 — Eventin | 8.8 | High | 2026-01-22 |
| CVE-2025-67617 | WordPress plugin Consult Aid 代码问题漏洞 — Consult Aid | 9.8 | Critical | 2026-01-22 |
| CVE-2025-67619 | WordPress plugin Kids Heaven 代码问题漏洞 — Kids Heaven | 8.8 | High | 2026-01-22 |
| CVE-2025-50004 | WordPress plugin JupiterX Core 代码问题漏洞 — JupiterX Core | 8.8 | High | 2026-01-22 |
| CVE-2026-24009 | Docling Core 代码问题漏洞 — docling-core | 8.1 | High | 2026-01-22 |
| CVE-2026-23946 | Tendenci 代码问题漏洞 — tendenci | 6.8 | Medium | 2026-01-22 |
| CVE-2026-23737 | seroval 代码问题漏洞 — seroval | 7.5 | High | 2026-01-21 |
| CVE-2026-23524 | Laravel Reverb 代码问题漏洞 — reverb | 9.8 | Critical | 2026-01-21 |
| CVE-2026-0726 | WordPress plugin Nexter Extension – Site Enhancements Toolkit 代码问题漏洞 — Nexter Extension – Security, Performance, Code Snippets & Site Toolkit | 8.1 | High | 2026-01-20 |
| CVE-2026-0895 | TYPO3 extension mailqueue 安全漏洞 — Extension "Mailqueue" | 9.8AI | Critical AI | 2026-01-20 |
| CVE-2023-7334 | Chanjet TPlus 代码问题漏洞 — T+ | 9.8AI | Critical AI | 2026-01-15 |
| CVE-2026-21226 | Microsoft Azure 代码问题漏洞 — Azure Core shared client library for Python | 7.5 | High | 2026-01-13 |
| CVE-2026-20963 | Microsoft SharePoint 代码问题漏洞 — Microsoft SharePoint Enterprise Server 2016 | 9.8 | Critical | 2026-01-13 |
| CVE-2026-0859 | TYPO3 CMS 安全漏洞 — TYPO3 CMS | 7.8AI | High AI | 2026-01-13 |
| CVE-2024-14021 | LlamaIndex 代码问题漏洞 — llama_index | 8.4 | High | 2026-01-12 |
| CVE-2025-69276 | Broadcom DX NetOps Spectrum 安全漏洞 — DX NetOps Spectrum | 9.8AI | Critical AI | 2026-01-12 |
| CVE-2026-22612 | Fickling 代码问题漏洞 — fickling | 9.1 | - | 2026-01-10 |
CWE-502(可信数据的反序列化) 是常见的弱点类别,本平台收录该类弱点关联的 2189 条 CVE 漏洞。