Unknown · Jackson-Core · CVE-2026-89407
**Nome do Software Vulnerável e Versões Afetadas**
jackson-core versões 2.17.0 até 2.17.2
**Description**
A função `looksLikeValidNumber()` em `NumberInput` utiliza expressões regulares para pré-validar números em formato de string. A regex `PATTERN FLOAT` contém quantificadores adjacentes sobre a mesma classe de caracteres, o que força o mecanismo de backtracking do Java a tentar todos os pontos de divisão possíveis quando uma entrada não corresponde ao padrão. Isso faz com que o custo de processamento cresça quadraticamente em relação ao comprimento da entrada. Um invasor pode acionar esse comportamento fornecendo um JSON que a aplicação desserializa em tipos numéricos, como `BigDecimal`, `BigInteger`, `Double` ou `Float`, através da coerção padrão de String para número. Como o `maxStringLength` em `StreamReadConstraints` possui um padrão de 20.000.000 de caracteres, entradas extensas podem ser processadas, podendo esgotar o pool de threads de processamento de requisições do servidor com um pequeno número de requisições simultâneas.
**Recommendations**
Atualize o jackson-core para uma versão posterior à 2.17.2.