PT-2026-46269 · Unknown · Fory Fory-Core Java Sdk

R3Dw0Lfsec

+1

·

Publicado

2026-06-04

·

Atualizado

2026-06-08

·

CVE-2026-50076

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Fory fory-core versões anteriores a 1.1.0
Description A desserialização de dados não confiáveis no caminho de substituição de resolução (replace-resolve) do Java em plataformas Java/JVM permite que um invasor remoto ignore as verificações de registro de classe, TypeChecker e DisallowedList. Ao utilizar dados serializados do Fory manipulados, um invasor pode invocar os hooks readResolve() e readExternal() presentes no classpath.
Recommendations Atualize para a versão 1.1.0 ou posterior.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50076

Produtos afetados

Fory Fory-Core Java Sdk