The product deserializes attacker-controllable data without constraints, commonly yielding code execution.
Never deserialize untrusted input with native serializers; use data-only formats with schema validation.