On this page

Atomicorp WAF Rule 344382

Rule Summary

  • Rule ID: 344382
  • Status: Active
  • Alert message: Atomicorp.com WAF Rules: Python pickle deserialization invoking a system callable
  • Observed CWEs: CWE-20 (2), CWE-22 (1), CWE-73 (1), CWE-94 (2), CWE-306 (1), CWE-502 (9)
  • Revision: 1
  • Rule severity: Critical
  • Phase: 2 (request body)
  • Request surfaces: Request body, Request arguments, JSON request data, SOAP request data
  • Rule action: deny
  • HTTP status: 403
  • Logging: log, auditlog

Description

This rule detects behavior identified by its current alert as “Python pickle deserialization invoking a system callable” in the request body, request arguments, JSON request data, SOAP request data. It evaluates during the request body phase and denies matching traffic with HTTP status 403.

This is a selected list of documented research observations, not an exhaustive coverage matrix. Absence of a CVE does not imply absence of protection.

CVEVulnerabilityProductCVSSSeverity
CVE-2026-34838Group-Office: Authenticated Remote Code Execution via PHP Insecure Deserialization in AbstractSettingsCollectiongroup-office9.9 (v3.1)Critical
CVE-2026-19912Kaltura HTML5 Video Player, html5 library Arbitrary Code Execution VulnerabilityKaltura HTML5 Video Player, html5 library9.8 (v3.1)Critical
CVE-2026-10042manga-image-translator RCE via Unsafe Pickle Deserialization in Share Modelmanga-image-translator9.2 (v4.0)Critical
CVE-2026-87930MaxSite CMS through 109.6 PHP Object Injection via ci_sessionMaxSite CMS9.2 (v4.0)Critical
CVE-2026-14602Remote API <= 0.2 - Unauthenticated PHP Object Injection via remote-api Query ParameterRemote API9.0 (v3.1)Critical
CVE-2025-71260BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 VIEWSTATE Deserialization RCEfootprints8.7 (v4.0)High
CVE-2026-47722nebula-mesh: Host advanced overrides allow YAML injection into agent config.ymlnebula-mesh8.7 (v4.0)High
CVE-2026-71981Cypht < 2.12.2 PHP Object Injection RCE via back_query Parametercypht8.7 (v4.0)High
CVE-2026-12720Kirki < 6.0.13 - Unauthenticated PHP Object InjectionKirki7.5 (v3.1)High
CVE-2026-19913Kaltura HTML5 Video Player, html5lib library Improper Input Validation VulnerabilityKaltura HTML5 Video Player, html5lib library7.5 (v3.1)High
CVE-2026-61686SolidInvoice: PHP unserialize() called on client-controlled data in DataGrid LiveComponent context propSolidInvoice7.5 (v3.1)High
CVE-2025-71257BMC FootPrints ITSM 20.20.02 <= 20.24.01.001 Authentication Bypassfootprints itsm6.9 (v4.0)Medium
CVE-2026-16297Clearfy < 2.4.3 - Admin+ PHP Object Injection via Settings ImportClearfy Cache4.1 (v3.1)Medium
CVE-2023-3360Weaver Show Posts < 1.8.1 - Admin+ PHP Object InjectionWeaver Show Posts3.3 (v3.1)Low

Observed CWEs

These CWEs are recorded on published CVEs in the selected observations associated with this rule. They are observational relationships, not a claim that the rule universally blocks every vulnerability assigned to a CWE.

CWERelated Published CVEs
CWE-20CVE-2026-19912 , CVE-2026-19913
CWE-22CVE-2026-19912
CWE-73CVE-2026-19913
CWE-94CVE-2026-14602 , CVE-2026-47722
CWE-306CVE-2025-71257
CWE-502CVE-2026-34838 , CVE-2026-10042 , CVE-2026-87930 , CVE-2025-71260 , CVE-2026-71981 , CVE-2026-12720 , CVE-2026-61686 , CVE-2026-16297 , CVE-2023-3360