CWE-502
Medium likelihoodDeserialization of Untrusted Data
The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.
2,987 vulnerabilities with CWE-502
CVE-2026-43825
HIGH
Apache OpenNLP :: Core :: ML :: LibSVM: Unsafe Java Deserialization in SvmDoccatModel
CVSS 7.3
CVE-2026-46590
HIGH
Apache Camel PQC - Key Metadata Deserialization
CVSS 8.8
CVE-2026-43867
CRITICAL
Apache Camel PQC - AWS Secrets Manager Metadata Deserialization
CVSS 9.8
CVE-2026-43866
HIGH
Apache Camel, Apache Camel: Camel JMS - CVE-2026-40860 fix bypass via DefaultExchangeHolder
CVSS 7.3
CVE-2026-43865
HIGH
Apache Camel: Camel-Hazelcast: Unsafe Java deserialization in default-configured managed Hazelcast instances enables remote code execution
CVSS 8.1
CVE-2026-42527
HIGH
Apache Camel: Permissive default ObjectInputFilter pattern admits java.net.** and enables DNS-based information disclosure
CVSS 8.1
CVE-2026-40859
HIGH
Apache Camel: Camel-Vertx-Http: Unsafe Java deserialization of HTTP response bodies via a raw ObjectInputStream when transferException is enabled
CVSS 8.1
CVE-2026-14723
MEDIUM
AD-Security AD_Miner Cache analyse_cache.py request_a deserialization
CVSS 5.3
CVE-2026-14637
HIGH
kirilkirkov Ecommerce-CodeIgniter-Bootstrap ShoppingCart.php getCartItems deserialization
CVSS 8.2
CVE-2026-14534
HIGH
Fickling check_safety() bypass via unlisted standard library modules (_posixsubprocess, site, atexit)
CVSS 8.8
CVE-2026-12481
CRITICAL
Deserialization of Untrusted Data in keras-team/keras
CVSS 9.8
CVE-2026-13371
MEDIUM
WatchGuard Firebox Management Web UI Denial of Service via Unsafe Deserialization
CVE-2026-57677
CRITICAL
WordPress Novalnet Payment Gateway for WooCommerce plugin <= 12.10.3 - PHP Object Injection vulnerability
CVSS 9.8
CVE-2026-57621
CRITICAL
WordPress Booktics plugin <= 1.0.21 - PHP Object Injection vulnerability
CVSS 9.8
CVE-2026-56037
HIGH
WordPress Themify Popup plugin <= 1.4.3 - PHP Object Injection vulnerability
CVSS 8.8
CVE-2026-27414
HIGH
WordPress Werkstatt theme <= 4.8.3 - PHP Object Injection vulnerability
CVSS 8.8
CVE-2026-27060
HIGH
WordPress ARMember Premium plugin <= 7.0 - PHP Object Injection vulnerability
CVSS 8.8
CVE-2026-55153
HIGH
mchange-commons-java contains elements susceptible to abuse via JNDI injection and "deserialization gadgets"
CVSS 7.1
CVE-2026-14265
HIGH
RCE via Deserialization in AWS Advanced JDBC Wrapper
CVSS 7.5
CVE-2026-51947
CRITICAL
Pivotal CRM 6.6.4.08 - Remote Code Execution via Pivotal.Engine.Client.Services.Conversion.dll
CVSS 9.8
CVE-2026-57516
HIGH
Ray < 2.56.0 WebDataset Reader - Remote Code Execution
CVSS 8.8
CVE-2026-58127
CRITICAL
PACSgear MediaWriter 5.2.1 Unauthenticated RCE via .NET Remoting TCP Service
CVSS 9.8
CVE-2026-58126
CRITICAL
PACSgear PACS Scan 5.2.1 Unauthenticated RCE via .NET Remoting TCP Service
CVSS 9.8
CVE-2026-58025
CRITICAL
Remote Code Execution via Unsafe Deserialization in LogItem Import
CVSS 9.8
CVE-2026-24251
HIGH
Nvidia Megatron-Bridge - Deserialization of Untrusted Data
CVSS 7.8
Details
Vulnerabilities
2,987
Exploit Likelihood
Medium