
Патч Pivotal CRM для первоначальной уязвимости десериализации был неполным. Исправление переключило BinaryFormatter на JSON.NET, но оставило TypeNameHandling установленным в 4 без реализации SerializationBinder, что позволяет злоумышленникам выполнять произвольный код через вредоносные полезные нагрузки $type. Исправлено в 6.6.5.10 и Patch_CWE502_20260316.zip
В этом репозитории нет README.