PT-2026-51599 · Unknown · Jackson-Databind

·

CVE-2026-54516

·

Publicado

2026-06-23

·

Atualizado

2026-08-04

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas jackson-databind versões 2.21.0 a 2.21.3 jackson-databind versões 3.0.0 a 3.1.3
Descrição Existe um problema na função POJOPropertiesCollector. renameProperties() onde uma propriedade com @JsonProperty("renamed") no getter e @JsonIgnore no setter é renomeada em vez de descartada. Quando o MapperFeature.INFER PROPERTY MUTATORS está habilitado, o campo de suporte privado é mantido. Durante a desserialização, BeanDeserializerFactory.addBeanProps() identifica que hasField() é verdadeiro, cria um FieldProperty e torna o campo de suporte gravável. Isso permite que um invasor forneça uma chave JSON renomeada para gravar diretamente no campo de suporte, ignorando a restrição @JsonIgnore no setter, resultando em adulteração de propriedade ou atribuição em massa (mass assignment).
Recomendações Atualizar para a versão 2.21.4 para a linha 2.21. Atualizar para a versão 3.1.4 para a linha 3.x.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BK55944
CLEANSTART-2026-WT54034
CVE-2026-54516
GHSA-9FXM-VC8V-HJ55

Produtos afetados

Jackson-Databind