PT-2026-67727 · Unknown · Jackson-Core

·

CVE-2026-68494

·

Publicado

2026-02-28

·

Atualizado

2026-08-29

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas jackson-core versões 2.15.0 through 2.18.7 jackson-core versões 2.19.0 through 2.21.3 jackson-core versões 3.0.0 through 3.1.3
Description Existe uma falha de bypass na restrição de comprimento de números no parser não bloqueante. Um invasor pode transmitir JSON em pequenos fragmentos sem enviar um byte terminador, mantendo o parser no estado MINOR NUMBER INTEGER DIGITS indefinidamente. Isso faz com que o acumulador cresça com base no maxStringLength (padrão 20 MiB) em vez do maxNumberLength (padrão 1000), podendo consumir até 40 MiB de heap por conexão. Isso pode levar ao esgotamento do heap da JVM quando combinado com concorrência controlada pelo invasor.
O problema afeta os caminhos de dígitos inteiros na classe NonBlockingUtf8JsonParserBase, especificamente nas funções startPositiveNumber(), startNegativeNumber() e finishNumberIntegralPart(). Frameworks reativos que alimentam bytes ao parser assíncrono conforme eles chegam, como Spring WebFlux/Reactor, Quarkus, Helidon e Vert.x, são particularmente suscetíveis. Parsers síncronos e parsers assíncronos que operam em entradas completas não são afetados.
Recommendations Atualize o jackson-core para a versão 2.22.0 ou posterior. Atualize o jackson-core para a versão 3.2.0 ou posterior.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68494
GHSA-72HV-8253-57QQ
GHSA-R7WM-3CXJ-WFF9
OPENSUSE-SU-2026:11638-1
RHSA-2026:53644

Produtos afetados

Jackson-Core