Sceawere

Vulnerability Detail

CVE-2026-65572UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated PHP Object Injection in A.Williams

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.8
Creation Date
1d ago
Vendor
Axiomthemes
Product
A.Williams
Attack Type
CWE-502 Deserialization of Untrusted Data
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated PHP Object Injection in A.Williams <= 1.3.1 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.8",
  "pubDate": "2026-08-06T15:17:18.683Z",
  "pubdate": "2026-08-06T15:17:18.683Z",
  "executiveSummary": "An unauthenticated PHP Object Injection vulnerability has been identified in the A.Williams product affecting versions <= 1.3.1. This critical security flaw allows remote attackers to supply maliciously crafted serialized objects to vulnerable application inputs without requiring prior authentication or specific privileges.\nThe primary impact of this vulnerability involves the potential execution of arbitrary code, unauthorized access to sensitive application data, or secondary exploitation vectors such as SQL injection or path traversal, depending on the presence of suitable gadget chains within the application context or included third-party libraries.\nGiven that the vulnerability is exploitable over the network by unauthenticated actors, the risk implications are severe, potentially leading to complete system compromise if exploitable magic methods are present in the PHP execution scope.\nRemediation requires updating the A.Williams product beyond version 1.3.1 or applying vendor-supplied patches. Organizations utilizing affected versions are strongly advised to restrict network exposure and audit PHP deserialization handling until upgrades can be successfully deployed.",
  "technicalDetails": "The vulnerability resides in the input handling and data deserialization mechanisms implemented within the A.Williams codebase for versions <= 1.3.1. The root cause stems from the insecure usage of PHP native deserialization functions, specifically unserialize(), on user-supplied data streams without prior validation, sanitization, or type checking.\nAttackers can exploit this flaw by delivering a meticulously crafted malicious serialized payload via HTTP request parameters processed by the vulnerable component. Because the attack vector is unauthenticated and network-exposed, no valid user session or privilege level is required to initiate the exploitation sequence.\nThe attack flow proceeds as follows: First, the remote adversary identifies an HTTP endpoint or parameter that feeds directly into an unsafe unserialize() call within the application logic. Second, the attacker crafts a serialized string containing class structures designed to leverage existing PHP classes (__wakeup() or __destruct() magic methods) present in the application's execution environment, commonly referred to as gadget chains. Third, the crafted payload is transmitted to the server via standard HTTP methods. Fourth, upon processing the input, the PHP runtime automatically instantiates the objects and invokes the associated magic methods.\nPost-exploitation impact depends heavily on the available classes within the application scope. If viable gadget chains exist, attackers can achieve remote code execution, file deletion, or arbitrary database queries under the security context of the web server user. The affected component involves the PHP object deserialization routines handling external inputs in versions <= 1.3.1 of the A.Williams product."
}
CVE-2026-65572: Unauthenticated PHP Object Injection in A.Williams (CRITICAL Severity, CVSS: 9.8) - Sceawere