Veille sécuritéBackend & données
P3Élevée
Dans le parseur JSON utilisant DataInput, un jeton malformé peut entraîner la construction d’un message d’erreur non borné, consommant mémoire et ressources. L’avis indique des versions affectées et des correctifs distincts selon les branches, notamment 2.18.11, 2.21.7, 2.22.3, 3.1.7 et 3.2.3.
Java
IdentifiantCVE-2026-89425
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.18.11, 2.21.7, 2.22.3, 3.1.7 ou 3.2.3, selon la branche
Analyse technique
Le défaut concerne UTF8DataInputJsonParser._reportInvalidToken(), qui ne limite pas la longueur du jeton accumulé pour le message d’erreur.
Impact, versions et correctif
Événement datéL’avis GitHub fourni indique une publication le 2026-10-01T15:20:27Z, dans la période demandée.
ImpactUn document malformé peut provoquer une consommation mémoire non bornée lors de la génération d’une erreur, entraînant un déni de service.
Versions affectéescom.fasterxml.jackson.core:jackson-core 2.8.0–2.18.10, 2.19.0–2.21.6 et 2.22.0–2.22.2 ; tools.jackson.core:jackson-core 3.0.0–3.1.6 et 3.2.0–3.2.2
Version corrigée2.18.11, 2.21.7, 2.22.3, 3.1.7 ou 3.2.3, selon la branche
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,49% · percentile 40,0%
Publication2026-10-01T15:20:27Z
Mise à jour2026-10-01T15:20:28Z
Action recommandée
Mettre à jour jackson-core vers la version corrigée correspondant à la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).