
Удаленное выполнение кода (RCE) через небезопасную десериализацию
Тот же механизм отражения в AjaxScriptManager может быть использован для вызова метода ProcessSerializedData. Этот метод десериализует предоставленную полезную нагрузку с помощью небезопасного BinaryFormatter, что приводит к RCE. Злоумышленник может создать вредоносный сериализованный объект для выполнения произвольных команд на сервере.
Удаленное выполнение кода: Злоумышленник использует CVE-2025-53691 для выполнения произвольного кода на сервере.
Sitecore выпустила исправления для этой уязвимости. Настоятельно рекомендуется обновиться до последней версии Sitecore XP или применить предоставленные исправления безопасности.
[1] Watchtowr Labs. (2025). Cache Me If You Can: Sitecore Experience Platform Cache Poisoning to RCE.