
Exécution de code à distance (RCE) via une désérialisation non sécurisée
Le même mécanisme de réflexion dans le AjaxScriptManager peut être utilisé pour invoquer la méthode ProcessSerializedData. Cette méthode désérialise une charge utile fournie en utilisant le BinaryFormatter non sécurisé, conduisant à une RCE. Un attaquant peut créer un objet sérialisé malveillant pour exécuter des commandes arbitraires sur le serveur.
Exécution de code à distance : L'attaquant utilise CVE-2025-53691 pour exécuter du code arbitraire sur le serveur.
Sitecore a publié des correctifs pour cette vulnérabilité. Il est fortement recommandé de mettre à jour vers la dernière version de Sitecore XP ou d'appliquer les correctifs de sécurité fournis.
[1] Watchtowr Labs. (2025). Cache Me If You Can : Empoisonnement du cache de la plateforme d'expérience Sitecore menant à une RCE.