Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-3967

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
12/03/2026
Última modificación:
12/03/2026

Descripción

Se ha encontrado una vulnerabilidad en Alfresco Activiti hasta 7.19/8.8.0. Afectada por este problema es la función deserialize/createObjectInputStream del archivo activiti-core/activiti-engine/src/main/java/org/activiti/engine/impl/variable/SerializableType.java del componente Process Variable Serialization System. Esta manipulación causa deserialización. La explotación remota del ataque es posible. El exploit ha sido publicado y puede ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA