SerializingHttpMessageConverter deserializa o corpo de solicitações HTTP recebidas com um java.io.ObjectInputStream bruto e sem filtragem de classes. Qualquer solicitação com o aplicativo/o objecto serializado x-java-tipo de conteúdo cujo corpo se resolve para um tipo serializable é lida diretamente via readObject(). Se um aplicativo usando este conversor em um ponto de endpoint HTTP de entrada tiver algum "gadget" conhecido de deserialização Java no seu classpath, um atacante remoto e não autêntico pode alcançar a execução arbitrária de código. Integração da Primavera 7.1.0 Integração da Primavera 7.0.0 - 7.0.5 Integração da Primavera 6.5.0 - 6.5.10 Integração da Primavera 6.4.0 - 6.4.12 Integração da Primavera 5.5.21 e mais cedo Registro de aconselhamento: GHSA- hwxv- 6 jph- 89 HG. Identificadores relacionados: CVE- 2026 - 47864.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 27 T 06: 31: 34.000 Z e lista a sua última modificação como 2026 - 08 - 27 T 06: 31: 34.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:L/A:L.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 502. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.