CVE-2026-51947
Pivotal CRM 6.6.4.08 में समस्या Pivotal CRM 6.6.4.08 और patch-ghi-15381-cwe-502-20251225.zip का उपयोग करने वाले सिस्टम में एक समस्या (Pivotal CRM 6.6.5.10 और...
- प्रकाशित
- 1 जुल॰ 2026
- अद्यतन
- 2 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 63.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Pivotal CRM 6.6.4.08 में समस्या Pivotal CRM 6.6.4.08 और patch-ghi-15381-cwe-502-20251225.zip का उपयोग करने वाले सिस्टम में एक समस्या (Pivotal CRM 6.6.5.10 और Patch_CWE502_20260316.zip में ठीक की गई) एक दूरस्थ हमलावर को Pivotal.Engine.Client.Services.Conversion.dll घटक के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देती है। ध्यान दें: यह समस्या CVE-2026-39253 के अधूरे सुधार के कारण मौजूद है।
स्रोत
1- CVE-2026-51947-Advisoryजानकारीपूर्ण
Pivotal CRM का प्रारंभिक deserialization भेद्यता के लिए पैच अधूरा था। फिक्स ने BinaryFormatter से JSON.NET पर स्विच किया लेकिन SerializationBinder लागू किए बिना TypeNameHandling को 4 पर सेट छोड़ दिया, जिससे हमलावर दुर्भावनापूर्ण $type पेलोड के माध्यम से मनमाना कोड निष्पादित कर सकते हैं। 6.6.5.10 और Patch_CWE502_20260316.zip में ठीक किया गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।