PT-2026-84082 · Fasterxml · Jackson-Databind

·

CVE-2026-19032

·

Publicado

2026-09-01

·

Atualizado

2026-09-01

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas com.fasterxml.jackson.core:jackson-databind versões 2.8.0 até 2.18.9 com.fasterxml.jackson.core:jackson-databind versões 2.19.0 até 2.21.5 com.fasterxml.jackson.core:jackson-databind versões 2.22.0 até 2.22.1 tools.jackson.core:jackson-databind versões 3.0.0 até 3.1.5 tools.jackson.core:jackson-databind versões 3.2.0 até 3.2.1
Description O desserializador para java.nio.file.Path resolve um URI fornecido por um invasor sem restringir o esquema do URI. Na função JDKFromStringDeserializer.NioPathHelper.deserialize, uma string proveniente de um JSON não confiável é passada para new URI(value) e depois para Path.of(uri). Quando ocorre uma FileSystemNotFoundException, o código enumera ServiceLoader<FileSystemProvider> e chama provider.getPath(uri) no primeiro provedor cujo esquema corresponda ao escolhido pelo invasor. Isso permite que um JSON não confiável selecione e controle um FileSystemProvider registrado arbitrário durante o readValue sob um JsonMapper padrão, forçando o carregamento da classe do provedor. Embora o caminho resolvido seja inerte apenas com os provedores integrados do JDK (file, jar/zipfs), impactos adicionais são possíveis se um FileSystemProvider de terceiros com efeitos colaterais estiver presente no classpath.
Recommendations Atualize o com.fasterxml.jackson.core:jackson-databind para a versão 2.18.10 Atualize o com.fasterxml.jackson.core:jackson-databind para a versão 2.21.6 Atualize o com.fasterxml.jackson.core:jackson-databind para a versão 2.22.2 Atualize o tools.jackson.core:jackson-databind para a versão 3.1.6 Atualize o tools.jackson.core:jackson-databind para a versão 3.2.2 Evite a vinculação de java.nio.file.Path a partir de JSON não confiável, independentemente da versão utilizada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19032
GHSA-WJGM-6HV5-3CVF

Produtos afetados

Jackson-Databind