
安全でないデシリアライゼーションによるリモートコード実行(RCE)
AjaxScriptManager 内の同じリフレクションメカニズムを使用して、ProcessSerializedData メソッドを呼び出すことができます。このメソッドは、安全でない BinaryFormatter を使用して提供されたペイロードをデシリアライズし、RCE につながります。攻撃者は、悪意のあるシリアライズ済みオブジェクトを作成して、サーバー上で任意のコマンドを実行できます。
リモートコード実行: 攻撃者は CVE-2025-53691 を利用して、サーバー上で任意のコードを実行します。
Sitecore はこの脆弱性に対するパッチをリリースしています。Sitecore XP の最新バージョンにアップグレードするか、提供されているセキュリティパッチを適用することを強く推奨します。
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform のキャッシュポイズニングからRCEへ。