CVE-2026-21665

The Print Service component of Fiserv Originate Loans Peripherals (formerly Velocity Services) in unsupported version 2021.2.4 (build 4.7.3155.0011) uses deprecated .NET Remoting TCP channels that allow unsafe deserialization of untrusted data. When these services are exposed to an untrusted network in a client-managed deployment, an unauthenticated attacker can achieve remote code execution. Version 2021.2.4 is no longer supported by Fiserv. Customers should upgrade to a currently supported release (2025.1 or later) and ensure that .NET Remoting service ports are not exposed beyond trusted network boundaries. This CVE documents behavior observed in a client-hosted deployment running an unsupported legacy version of Originate Loans Peripherals with .NET Remoting ports exposed to an untrusted network. This is not a default or supported configuration. Customers running legacy versions should upgrade to a currently supported release and ensure .NET Remoting ports are restricted to trusted network segments. The finding does not apply to Fiserv-hosted environments.
CVSS

No CVSS.

Configurations

No configuration.

History

25 Feb 2026, 17:25

Type Values Removed Values Added
CWE CWE-502
Summary
  • (es) El componente Print Service de Fiserv Originate Loans Peripherals (anteriormente Velocity Services) en la versión no compatible 2021.2.4 (compilación 4.7.3155.0011) utiliza canales TCP de .NET Remoting obsoletos que permiten la deserialización insegura de datos no confiables. Cuando estos servicios están expuestos a una red no confiable en una implementación gestionada por el cliente, un atacante no autenticado puede lograr la ejecución remota de código. La versión 2021.2.4 ya no es compatible con Fiserv. Los clientes deben actualizarse a una versión actualmente compatible (2025.1 o posterior) y asegurarse de que los puertos del servicio .NET Remoting no estén expuestos más allá de los límites de la red confiable. Este CVE documenta el comportamiento observado en una implementación alojada por el cliente que ejecuta una versión heredada no compatible de Originate Loans Peripherals con puertos de .NET Remoting expuestos a una red no confiable. Esta no es una configuración predeterminada o compatible. Los clientes que ejecutan versiones heredadas deben actualizarse a una versión actualmente compatible y asegurarse de que los puertos de .NET Remoting estén restringidos a segmentos de red confiables. El hallazgo no se aplica a entornos alojados por Fiserv.

23 Feb 2026, 23:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-23 23:16

Updated : 2026-02-25 17:25


NVD link : CVE-2026-21665

Mitre link : CVE-2026-21665

CVE.ORG link : CVE-2026-21665


JSON object : View

Products Affected

No product.

CWE
CWE-502

Deserialization of Untrusted Data