PT-2026-64440 · Seroval · Seroval
CVE-2026-59940
·
Publicado
2026-07-22
·
Atualizado
2026-09-02
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
seroval versões anteriores a 1.5.3
Description
Um problema de confusão de tipos existe na função
fromJSON(). Esta falha permite que entradas JSON controladas por um invasor façam com que os nós de controle de Promise operem em valores da tabela de referência de desserialização geral sem verificar se esses valores são registros de resolução de promessa internos genuínos. Em aplicações que desserializam JSON do Seroval não confiável com plugins ativados, isso pode levar a efeitos colaterais de desserialização. Em frameworks de servidor que registram plugins que retornam wrappers chamáveis, isso pode resultar em invocações não pretendidas no lado do servidor, potencialmente levando à execução remota de código ou comprometimento do servidor.Recommendations
Atualize para a versão 1.5.3 ou posterior.
Restrinja os tipos de nós do Seroval aceitos para cargas úteis de cliente para servidor.
Crie uma lista de permissões (allowlist) de tags de plugins para desserialização de entrada.
Evite registrar plugins que produzam valores chamáveis ou privilegiados para entradas não confiáveis, a menos que seja estritamente necessário.
Adicione testes de regressão para garantir que a desserialização não cause invocações não pretendidas no lado do servidor.
Correção
RCE
Deserialization of Untrusted Data
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Seroval