
Pivotal CRMの初期の逆シリアル化脆弱性に対するパッチは不完全でした。この修正はBinaryFormatterからJSON.NETへの切り替えを行いましたが、SerializationBinderを実装せずにTypeNameHandlingを4に設定したままにしたため、攻撃者が悪意のある$typeペイロードを通じて任意のコードを実行できる状態でした。6.6.5.10およびPatch_CWE502_20260316.zipで修正されました。
このリポジトリには README がありません。