
La patch di Pivotal CRM per una vulnerabilità iniziale di deserializzazione era incompleta. La correzione è passata da BinaryFormatter a JSON.NET ma ha lasciato TypeNameHandling impostato a 4 senza implementare SerializationBinder, consentendo agli attaccanti di eseguire codice arbitrario tramite payload $type dannosi. Corretto in 6.6.5.10 e Patch_CWE502_20260316.zip
Questo repository non contiene un README.