
Esecuzione remota di codice (RCE) tramite deserializzazione insicura
Lo stesso meccanismo di reflection in AjaxScriptManager può essere utilizzato per invocare il metodo ProcessSerializedData. Questo metodo deserializza un payload fornito utilizzando l'insicuro BinaryFormatter, portando a RCE. Un attaccante può creare un oggetto serializzato malevolo per eseguire comandi arbitrari sul server.
Esecuzione di codice in remoto: L'attaccante utilizza CVE-2025-53691 per eseguire codice arbitrario sul server.
Sitecore ha rilasciato patch per questa vulnerabilità. Si consiglia vivamente di aggiornare all'ultima versione di Sitecore XP o applicare le patch di sicurezza fornite.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform Cache Poisoning to RCE.