
Execução remota de código (RCE) por meio de desserialização insegura
O mesmo mecanismo de reflexão no AjaxScriptManager pode ser usado para invocar o método ProcessSerializedData. Este método desserializa uma carga fornecida usando o BinaryFormatter inseguro, levando a RCE. Um atacante pode criar um objeto serializado malicioso para executar comandos arbitrários no servidor.
Execução Remota de Código: O atacante usa CVE-2025-53691 para executar código arbitrário no servidor.
A Sitecore lançou patches para essa vulnerabilidade. É fortemente recomendado atualizar para a versão mais recente do Sitecore XP ou aplicar os patches de segurança fornecidos.
[1] Watchtowr Labs. (2025). Cache-me se puder: Envenenamento de Cache na Sitecore Experience Platform para RCE.