Aller au contenu
Développeur Full Stack
, ,

jackson-databind : résolution DNS déclenchée par la désérialisation de InetAddress

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une désérialisation JSON vers `java.net.InetAddress` déclenche une résolution DNS immédiate sur la valeur fournie, avant que l’application puisse la valider. Les versions affectées sont corrigées dans les versions jackson-databind indiquées ; mettre à niveau vers une version corrigée.

Java
IdentifiantCVE-2026-77310
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.18.9, 2.21.5, 2.22.1, 3.1.5, 3.2.1

Source : GHSA-vvgp-rfg2-7rr6 — jackson-databind

Analyse technique

Le chemin de désérialisation `InetAddress` appelle `InetAddress.getByName(value)`, ce qui effectue une résolution DNS à partir de l’entrée contrôlée. L’avis signale que la correction antérieure de la branche `InetSocketAddress` ne corrigeait pas cette branche distincte.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-28T20:17:41Z, dans la période demandée ; retenu comme nouvel avis de sécurité.
ImpactUn attaquant pouvant contrôler une valeur désérialisée en `InetAddress` peut provoquer une résolution DNS vers un nom de son choix, avec un risque de requêtes DNS hors bande et de SSRF via DNS.
Versions affectéesjackson-databind : >= 2.0.0 et < 2.18.9 ; >= 2.19.0 et < 2.21.5 ; >= 2.22.0 et < 2.22.1 ; >= 3.0.0 et < 3.1.5 ; >= 3.2.0 et < 3.2.1
Version corrigée2.18.9, 2.21.5, 2.22.1, 3.1.5, 3.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T20:17:41Z
Mise à jour2026-09-28T20:17:44Z

Action recommandée

Mettre à niveau jackson-databind vers une version corrigée correspondant à la branche utilisée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :