CVE-2026-50076
קריטית 9.1
תיאור (מקור, אנגלית)
Deserialization of Untrusted Data in the Java replace-resolve path in Apache Fory fory-core Java SDK before 1.1.0 on Java/JVM platforms allows a remote attacker to bypass class registration, TypeChecker, and DisallowedList checks and invoke classpath-present readResolve/readExternal hooks via crafted Fory serialized data. Users are recommended to upgrade to version 1.1.0 or later, which fixes this issue.
מדדים
- CVSS 3.1
-
9.1 (CRITICAL)
מקור הציון: CNA
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N - EPSS — סבירות ניצול
- 1% (אחוזון 000) נכון ל-8/8/2026
- CWE
- CWE-502
מוצרים מושפעים
apache: fory
קישורים
- https://fory.apache.org/security Vendor Advisory
- http://www.openwall.com/lists/oss-security/2026/06/04/4 Mailing ListThird Party Advisory