PT-2026-96783 · Unknown · Jackson-Core

·

CVE-2026-89407

·

Publicado

2026-09-22

·

Atualizado

2026-09-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas jackson-core versões 2.17.0 até 2.17.2
Description A função looksLikeValidNumber() em NumberInput utiliza expressões regulares para pré-validar números em formato de string. A regex PATTERN FLOAT contém quantificadores adjacentes sobre a mesma classe de caracteres, o que força o mecanismo de backtracking do Java a tentar todos os pontos de divisão possíveis quando uma entrada não corresponde ao padrão. Isso faz com que o custo de processamento cresça quadraticamente em relação ao comprimento da entrada. Um invasor pode acionar esse comportamento fornecendo um JSON que a aplicação desserializa em tipos numéricos, como BigDecimal, BigInteger, Double ou Float, através da coerção padrão de String para número. Como o maxStringLength em StreamReadConstraints possui um padrão de 20.000.000 de caracteres, entradas extensas podem ser processadas, podendo esgotar o pool de threads de processamento de requisições do servidor com um pequeno número de requisições simultâneas.
Recommendations Atualize o jackson-core para uma versão posterior à 2.17.2.

Exploit

Correção

Resource Exhaustion

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89407
GHSA-P6PP-M3F8-5C89
OPENSUSE-SU-2026:11876-1
SUSE-SU-2026:4394-1

Produtos afetados

Jackson-Core