Improper access control in Apache Fory - CVE-2026-64606
Published: August 25, 2026
Vulnerability details
The vulnerability allows a remote attacker to bypass class-registration checks during deserialization.
The vulnerability exists due to improper access control in Java lambda deserialization when processing untrusted serialized data. A remote attacker can supply a specially crafted serialized lambda to bypass class-registration checks during deserialization.
Only the lambda capture class is affected.