PT-2026-97132 · Fasterxml · Jackson-Core

·

CVE-2026-89425

·

Publicado

2026-09-23

·

Atualizado

2026-09-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas jackson-core versões 2.8.0 até 2.17.0
Description A função UTF8DataInputJsonParser. reportInvalidToken() no FasterXML jackson-core não limita o comprimento do texto do token ofensivo ao construir uma mensagem de erro. Quando um token malformado é fornecido a um parser criado via JsonFactory.createParser(DataInput), o parser anexa caracteres a um StringBuilder em um loop sem limite superior, ignorando a configuração ErrorReportConfiguration.getMaxErrorTokenLength(). Este processo ignora o ReadConstrainedTextBuffer, o que significa que as restrições maxStringLength e maxDocumentLength não mitigam o problema. Um token malformado extenso pode fazer com que o StringBuilder se expanda significativamente devido à expansão de byte para caractere e à duplicação interna de arrays, podendo causar um OutOfMemoryError em toda a JVM.
Recommendations Atualize para uma versão onde a função UTF8DataInputJsonParser. reportInvalidToken() tenha sido corrigida para respeitar os limites de comprimento de token. Como medida paliativa temporária, evite usar JsonFactory.createParser(DataInput) ao processar entradas não confiáveis.

Exploit

Correção

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-89425
GHSA-7HHH-6RMP-J9QF
OPENSUSE-SU-2026:11876-1
SUSE-SU-2026:4394-1

Produtos afetados

Jackson-Core