Veille sécuritéBackend & données
P4Moyenne
Une désérialisation JSON vers `java.net.InetAddress` déclenche une résolution DNS immédiate sur la valeur fournie, avant que l’application puisse la valider. Les versions affectées sont corrigées dans les versions jackson-databind indiquées ; mettre à niveau vers une version corrigée.
Java
IdentifiantCVE-2026-77310
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.18.9, 2.21.5, 2.22.1, 3.1.5, 3.2.1
Analyse technique
Le chemin de désérialisation `InetAddress` appelle `InetAddress.getByName(value)`, ce qui effectue une résolution DNS à partir de l’entrée contrôlée. L’avis signale que la correction antérieure de la branche `InetSocketAddress` ne corrigeait pas cette branche distincte.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-28T20:17:41Z, dans la période demandée ; retenu comme nouvel avis de sécurité.
ImpactUn attaquant pouvant contrôler une valeur désérialisée en `InetAddress` peut provoquer une résolution DNS vers un nom de son choix, avec un risque de requêtes DNS hors bande et de SSRF via DNS.
Versions affectéesjackson-databind : >= 2.0.0 et < 2.18.9 ; >= 2.19.0 et < 2.21.5 ; >= 2.22.0 et < 2.22.1 ; >= 3.0.0 et < 3.1.5 ; >= 3.2.0 et < 3.2.1
Version corrigée2.18.9, 2.21.5, 2.22.1, 3.1.5, 3.2.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T20:17:41Z
Mise à jour2026-09-28T20:17:44Z
Action recommandée
Mettre à niveau jackson-databind vers une version corrigée correspondant à la branche utilisée.
Sources
Priorisation DFS : P4 · 1 source(s).