PT-2026-97134 · Fasterxml · Jackson-Databind

·

CVE-2026-91777

·

Publicado

2026-09-23

·

Atualizado

2026-09-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas FasterXML jackson-databind (versões afetadas não especificadas)
Description A conclusão de referência direta para IDs de objeto @JsonIdentityInfo realiza uma varredura linear do acumulador de referências pendentes para cada ID resolvido. Isso ocorre na função CollectionDeserializer.CollectionReferringAccumulator.resolveForwardReference() e na implementação correspondente em MapDeserializer. Se um documento cria N referências de ID de objeto não resolvidas em uma coleção ou mapa habilitado por identidade e, posteriormente, define esses IDs em ordem inversa, o sistema executa um trabalho de CPU quadrático durante a desserialização. Isso permite que um documento raso cause consumo excessivo de CPU por meio de um grande número de comparações de identidade.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91777
GHSA-CXP5-3PX4-PW24
OPENSUSE-SU-2026:11877-1
SUSE-SU-2026:4394-1

Produtos afetados

Jackson-Databind