PT-2026-51596 · Unknown+1 · Jackson-Databind+1

·

CVE-2026-54513

·

Publicado

2026-06-23

·

Atualizado

2026-08-31

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas jackson-databind versões 2.10.0 até 2.18.7 jackson-databind versões 2.19.0 até 2.21.3 jackson-databind versões 3.0.0 até 3.1.3
Description A função BasicPolymorphicTypeValidator.Builder.allowIfSubTypeIsArray() permite qualquer tipo de array baseando-se apenas em clazz.isArray(), sem validar o tipo do componente (elemento) do array em relação à lista de permissões configurada. Isso permite que um invasor que controle a entrada JSON instancie tipos não permitidos por meio de um wrapper de array, ignorando as proteções pretendidas pelo Polymorphic Type Validator (PTV) e reintroduzindo o risco de instanciação de gadgets. Isso ocorre porque, quando o Jackson desserializa elementos sem IDs de tipo por elemento, ele instancia o tipo do componente diretamente, sem verificações adicionais do PTV.
Recommendations Atualizar para a versão 2.18.8 Atualizar para a versão 2.21.4 Atualizar para a versão 3.1.4

Exploit

Correção

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:40895
ALSA-2026:43218
ALSA-2026:43400
CLEANSTART-2026-BK55944
CLEANSTART-2026-DH82894
CLEANSTART-2026-FV79231
CLEANSTART-2026-LB41442
CLEANSTART-2026-NM00046
CLEANSTART-2026-SH44648
CLEANSTART-2026-WT54034
CVE-2026-54513
ECHO-5950-3CA7-8A02
GHSA-RMJ7-2VXQ-3G9F
OPENSUSE-SU-2026:11118-1
OPENSUSE-SU-2026:21201-1
RHSA-2026:40895
RHSA-2026:43218
RHSA-2026:43400
RHSA-2026:44061
RHSA-2026:44062
RHSA-2026:44063
RHSA-2026:44064
RHSA-2026:44065
RHSA-2026:44066
RHSA-2026:44271
RHSA-2026:48095
SUSE-SU-2026:22504-1
SUSE-SU-2026:2801-1

Produtos afetados

Rocky Linux
Jackson-Databind