A flaw has been found in changmingxie tcc-transaction up to 2.1.0. This issue affects the function Fastjson.parseObject of the component Fastjson AutoType REST API. This manipulation causes deserialization. It is possible to initiate the attack remotely. The vendor was contacted early about this disclosure but did not respond in any way.
CVE-2026-9497 is a deserialization vulnerability in tcc-transaction versions up to 2.1.0 affecting Fastjson's AutoType REST API component. Remote attackers can exploit this flaw through the Fastjson.parseObject function to execute arbitrary code without authentication.
تؤثر هذه الثغرة على مكتبة tcc-transaction حتى الإصدار 2.1.0 في مكون Fastjson AutoType REST API. يمكن للمهاجمين البعيدين استغلال هذا الخلل من خلال دالة Fastjson.parseObject لتنفيذ كود عشوائي. المورد لم يستجب للإفصاح المبكر عن هذه الثغرة.
This vulnerability affects tcc-transaction library versions up to 2.1.0 in the Fastjson AutoType REST API component. The deserialization flaw allows remote attackers to potentially execute arbitrary code through malicious input to the Fastjson.parseObject function.
Immediately upgrade tcc-transaction to version 2.1.1 or later. Disable Fastjson AutoType feature if not required. Implement network segmentation to restrict access to REST API endpoints. Apply input validation and sanitization for all Fastjson parsing operations. Monitor for suspicious deserialization attempts in application logs.
قم بترقية مكتبة tcc-transaction إلى الإصدار 2.1.1 أو أحدث فوراً. عطّل ميزة Fastjson AutoType إذا لم تكن مطلوبة. طبّق تقسيم الشبكة لتقييد الوصول إلى نقاط نهاية REST API. طبّق التحقق من صحة المدخلات وتنظيفها لجميع عمليات تحليل Fastjson. راقب محاولات إلغاء التسلسل المريبة في سجلات التطبيق.