Tatu Saloranta

#47531de 56,338
5.6CVSS total
Vulnerabilidades · 1
PT-2026-84291
5.6
2026-09-01
Fasterxml · Jackson-Databind · CVE-2026-83557
**Nome do Software Vulnerável e Versões Afetadas** com.fasterxml.jackson.core:jackson-databind versões 2.11.0 a 2.18.9 com.fasterxml.jackson.core:jackson-databind versões 2.19.0 a 2.21.5 com.fasterxml.jackson.core:jackson-databind versões 2.22.0 a 2.22.1 tools.jackson.core:jackson-databind versões 3.0.0 a 3.1.5 tools.jackson.core:jackson-databind versões 3.2.0 a 3.2.1 **Description** O `DefaultBaseTypeLimitingValidator` (o `PolymorphicTypeValidator` aplicado automaticamente sempre que `@JsonTypeInfo` é usado sem um validador customizado) não inclui `java.lang.Comparable` em sua lista de tipos base inseguros. Consequentemente, a função `isSafeSubType()` retorna verdadeiro para qualquer classe que implemente `Comparable`. Se uma aplicação declarar uma propriedade ou classe anotada com `@JsonTypeInfo` tendo `Comparable` como tipo base e não possuir um validador customizado, ela aceitará identificadores de tipo para essencialmente qualquer classe que implemente `Comparable`. Isso permite a instanciação de objetos controlados por um atacante; um caso demonstrado constrói um `java.io.File` para um caminho arbitrário escolhido pelo atacante, o que pode resultar em path-traversal se a aplicação posteriormente chamar métodos sensíveis ao caminho no valor. Esta falha não afeta a tipagem padrão global via `activateDefaultTyping()`, pois esse método exige um argumento explícito de `PolymorphicTypeValidator`. **Recommendations** Atualizar com.fasterxml.jackson.core:jackson-databind versões 2.11.0 a 2.18.9 para 2.18.10. Atualizar com.fasterxml.jackson.core:jackson-databind versões 2.19.0 a 2.21.5 para 2.21.6. Atualizar com.fasterxml.jackson.core:jackson-databind versões 2.22.0 a 2.22.1 para 2.22.2. Atualizar tools.jackson.core:jackson-databind versões 3.0.0 a 3.1.5 para 3.1.6. Atualizar tools.jackson.core:jackson-databind versões 3.2.0 a 3.2.1 para 3.2.2. Como medida de mitigação temporária, configure um `PolymorphicTypeValidator` customizado em vez de depender do validador padrão ao usar `@JsonTypeInfo`.