PT-2026-58808 · Unknown · Jackson-Databind

CVE-2026-59889

·

Publicado

2026-07-14

·

Atualizado

2026-07-27

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas jackson-databind versões 2.18.0 até 2.18.8 jackson-databind versões 2.21.0 até 2.21.4 jackson-databind versões 2.22.0 até 2.22.0 jackson-databind versões 3.1.0 até 3.1.4 jackson-databind versões 3.2.0 até 3.2.0
Descrição A função UnwrappedPropertyHandler.processUnwrapped() reproduz o JSON armazenado em buffer para uma propriedade @JsonUnwrapped e chama prop.deserializeAndSet() sem uma guarda prop.visibleInView(ctxt.getActiveView()). Isso permite que uma propriedade anotada com @JsonView e @JsonUnwrapped seja gravada a partir de um JSON controlado por um invasor, mesmo sob uma visão ativa com menos privilégios.
Recomendações Atualizar para a versão 2.18.9 Atualizar para a versão 2.21.5 Atualizar para a versão 2.22.1 Atualizar para a versão 3.1.5 Atualizar para a versão 3.2.1

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59889
GHSA-5GVW-P9QM-JGWH
OPENSUSE-SU-2026:11279-1
OPENSUSE-SU-2026:21375-1
SUSE-SU-2026:22822-1
SUSE-SU-2026:3273-1

Produtos afetados

Jackson-Databind