CVE-2026-83497: Java Objectinputstream Missing Filtercve-2026-83497-java-objectinputstream-missing-filter
Deserialization of data using ObjectInputStream without an ObjectInputFilter allowlist can allow remote code execution via gadget chains (CWE-502). Configure an ObjectInputFilter via setObjectInputFilter() before calling readObject() or readUnshared().