PT-2026-58808 · Unknown · Jackson-Databind
CVE-2026-59889
·
Publicado
2026-07-14
·
Atualizado
2026-07-27
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
jackson-databind versões 2.18.0 até 2.18.8
jackson-databind versões 2.21.0 até 2.21.4
jackson-databind versões 2.22.0 até 2.22.0
jackson-databind versões 3.1.0 até 3.1.4
jackson-databind versões 3.2.0 até 3.2.0
Descrição
A função
UnwrappedPropertyHandler.processUnwrapped() reproduz o JSON armazenado em buffer para uma propriedade @JsonUnwrapped e chama prop.deserializeAndSet() sem uma guarda prop.visibleInView(ctxt.getActiveView()). Isso permite que uma propriedade anotada com @JsonView e @JsonUnwrapped seja gravada a partir de um JSON controlado por um invasor, mesmo sob uma visão ativa com menos privilégios.Recomendações
Atualizar para a versão 2.18.9
Atualizar para a versão 2.21.5
Atualizar para a versão 2.22.1
Atualizar para a versão 3.1.5
Atualizar para a versão 3.2.1
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jackson-Databind