PT-2026-64440 · Seroval · Seroval

CVE-2026-59940

·

Publicado

2026-07-22

·

Atualizado

2026-09-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas seroval versões anteriores a 1.5.3
Description Um problema de confusão de tipos existe na função fromJSON(). Esta falha permite que entradas JSON controladas por um invasor façam com que os nós de controle de Promise operem em valores da tabela de referência de desserialização geral sem verificar se esses valores são registros de resolução de promessa internos genuínos. Em aplicações que desserializam JSON do Seroval não confiável com plugins ativados, isso pode levar a efeitos colaterais de desserialização. Em frameworks de servidor que registram plugins que retornam wrappers chamáveis, isso pode resultar em invocações não pretendidas no lado do servidor, potencialmente levando à execução remota de código ou comprometimento do servidor.
Recommendations Atualize para a versão 1.5.3 ou posterior. Restrinja os tipos de nós do Seroval aceitos para cargas úteis de cliente para servidor. Crie uma lista de permissões (allowlist) de tags de plugins para desserialização de entrada. Evite registrar plugins que produzam valores chamáveis ou privilegiados para entradas não confiáveis, a menos que seja estritamente necessário. Adicione testes de regressão para garantir que a desserialização não cause invocações não pretendidas no lado do servidor.

Correção

RCE

Deserialization of Untrusted Data

Type Confusion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59940
GHSA-MV8W-475R-VWQW
OPENSUSE-SU-2026:11673-1

Produtos afetados

Seroval