PT-2026-84291 · Fasterxml · Jackson-Databind

·

CVE-2026-83557

·

Publicado

2026-09-01

·

Atualizado

2026-09-02

CVSS v3.1

5.6

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas com.fasterxml.jackson.core:jackson-databind versões 2.11.0 a 2.18.9 com.fasterxml.jackson.core:jackson-databind versões 2.19.0 a 2.21.5 com.fasterxml.jackson.core:jackson-databind versões 2.22.0 a 2.22.1 tools.jackson.core:jackson-databind versões 3.0.0 a 3.1.5 tools.jackson.core:jackson-databind versões 3.2.0 a 3.2.1
Description O DefaultBaseTypeLimitingValidator (o PolymorphicTypeValidator aplicado automaticamente sempre que @JsonTypeInfo é usado sem um validador customizado) não inclui java.lang.Comparable em sua lista de tipos base inseguros. Consequentemente, a função isSafeSubType() retorna verdadeiro para qualquer classe que implemente Comparable. Se uma aplicação declarar uma propriedade ou classe anotada com @JsonTypeInfo tendo Comparable como tipo base e não possuir um validador customizado, ela aceitará identificadores de tipo para essencialmente qualquer classe que implemente Comparable. Isso permite a instanciação de objetos controlados por um atacante; um caso demonstrado constrói um java.io.File para um caminho arbitrário escolhido pelo atacante, o que pode resultar em path-traversal se a aplicação posteriormente chamar métodos sensíveis ao caminho no valor. Esta falha não afeta a tipagem padrão global via activateDefaultTyping(), pois esse método exige um argumento explícito de PolymorphicTypeValidator.
Recommendations Atualizar com.fasterxml.jackson.core:jackson-databind versões 2.11.0 a 2.18.9 para 2.18.10. Atualizar com.fasterxml.jackson.core:jackson-databind versões 2.19.0 a 2.21.5 para 2.21.6. Atualizar com.fasterxml.jackson.core:jackson-databind versões 2.22.0 a 2.22.1 para 2.22.2. Atualizar tools.jackson.core:jackson-databind versões 3.0.0 a 3.1.5 para 3.1.6. Atualizar tools.jackson.core:jackson-databind versões 3.2.0 a 3.2.1 para 3.2.2. Como medida de mitigação temporária, configure um PolymorphicTypeValidator customizado em vez de depender do validador padrão ao usar @JsonTypeInfo.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-83557
GHSA-GX83-3VF8-GH7J

Produtos afetados

Jackson-Databind