
Der Patch von Pivotal CRM für eine anfängliche Deserialisierungsschwachstelle war unvollständig. Der Fix wechselte von BinaryFormatter zu JSON.NET, ließ jedoch TypeNameHandling auf 4 gesetzt, ohne einen SerializationBinder zu implementieren, wodurch Angreifer beliebigen Code über bösartige $type-Payloads ausführen konnten. Behoben in 6.6.5.10 und Patch_CWE502_20260316.zip.
Dieses Repository hat keine README-Datei.