
El parche de Pivotal CRM para una vulnerabilidad inicial de deserialización fue incompleto. La corrección cambió de BinaryFormatter a JSON.NET, pero dejó TypeNameHandling configurado en 4 sin implementar SerializationBinder, lo que permite a los atacantes ejecutar código arbitrario mediante payloads maliciosos de $type. Corregido en 6.6.5.10 y Patch_CWE502_20260316.zip.
Este repositorio no tiene un README.