
Le correctif de Pivotal CRM pour une vulnérabilité initiale de désérialisation était incomplet. Le correctif est passé de BinaryFormatter à JSON.NET mais a laissé TypeNameHandling défini sur 4 sans implémenter SerializationBinder, permettant aux attaquants d'exécuter du code arbitraire via des charges utiles $type malveillantes. Corrigé dans 6.6.5.10 et Patch_CWE502_20260316.zip
Ce depot n’a pas de fichier README.