
Ejecución remota de código (RCE) mediante deserialización insegura
El mismo mecanismo de reflexión en AjaxScriptManager puede ser utilizado para invocar el método ProcessSerializedData. Este método deserializa un payload proporcionado usando el inseguro BinaryFormatter, lo que conduce a RCE. Un atacante puede crear un objeto serializado malicioso para ejecutar comandos arbitrarios en el servidor.
Ejecución remota de código: El atacante utiliza CVE-2025-53691 para ejecutar código arbitrario en el servidor.
Sitecore ha publicado parches para esta vulnerabilidad. Se recomienda encarecidamente actualizar a la última versión de Sitecore XP o aplicar los parches de seguridad proporcionados.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Envenenamiento de caché de Sitecore Experience Platform a RCE.