Deserialization of untrusted data can occur in the R statistical programming language, on any version starting at 1.4.0 up to and not including 4.4.0, enabling a maliciously crafted RDS (R Data Serialization) formatted file or R package to run arbitrary code on an end user’s system when interacted with.
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade libRmathUpgrade R-coreUpgrade RUpgrade R-java-develUpgrade libRmath-staticUpgrade R-debuginfoUpgrade R-core-develUpgrade R-javaUpgrade libRmath-develUpgrade R-devel | Jul 4, 2024 | Apr 29, 2024 |
| Amazon_linux | — | Upgrade R | Jun 24, 2024 | Apr 29, 2024 |
| Amazon_linux_2023 | — | Upgrade libRmath-debuginfoUpgrade libRmath-staticUpgrade R-java-develUpgrade R-coreUpgrade libRmath-develUpgrade R-develUpgrade R-core-debuginfoUpgrade RUpgrade libRmathUpgrade R-debuginfoUpgrade R-javaUpgrade R-debugsourceUpgrade R-core-devel | Feb 17, 2025 | Apr 29, 2024 |
| Debian | — | No solution existsUpgrade r-base | May 15, 2025 | Apr 29, 2024 |
| Freebsd | — | Upgrade R | Dec 10, 2025 | May 2, 2024 |
| Gentoo Linux | — | Upgrade dev-lang/R. | Dec 9, 2024 | Apr 29, 2024 |
| R | — | Upgrade R language to the latest version | May 10, 2024 | Apr 29, 2024 |
| Ubuntu | — | No solution exists | Jun 26, 2025 | Apr 29, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub