
O patch do Pivotal CRM para uma vulnerabilidade inicial de desserialização estava incompleto. A correção mudou de BinaryFormatter para JSON.NET, mas deixou TypeNameHandling definido como 4 sem implementar SerializationBinder, permitindo que atacantes executem código arbitrário por meio de payloads maliciosos de $type. Corrigido em 6.6.5.10 e Patch_CWE502_20260316.zip
Este repositorio nao tem um README.