Veille sécuritéBackend & données
P4Moyenne
La désérialisation d’un champ `java.nio.file.Path` peut transmettre une URI contrôlée à un fournisseur de système de fichiers découvert via `ServiceLoader`, sans filtrage préalable du schéma. L’impact dépend des fournisseurs tiers installés ; mettre à niveau vers une version corrigée et éviter de désérialiser des chemins non fiables.
Java
IdentifiantCVE-2026-19032
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.18.10, 2.21.6, 2.22.2, 3.1.6, 3.2.2
Source : GHSA-wjgm-6hv5-3cvf — jackson-databind
Analyse technique
Pour certaines URI, le chemin de désérialisation invoque `FileSystemProvider.getPath(uri)` sur un fournisseur dont le schéma correspond à celui de l’entrée. L’avis précise que les fournisseurs JDK intégrés ne réalisent pas, à eux seuls, d’opération réseau ou de montage dans le scénario décrit ; les effets dépendent des fournisseurs tiers.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-28T20:19:19Z, dans la période demandée ; retenu comme nouvel avis de sécurité.
ImpactUne entrée non fiable peut déclencher la résolution et l’appel d’un fournisseur de système de fichiers correspondant à son schéma. Les conséquences au-delà de cet appel dépendent du fournisseur installé.
Versions affectéesjackson-databind : >= 3.0.0 et < 3.1.6 ; >= 3.2.0 et < 3.2.2 ; >= 2.8.0 et < 2.18.10 ; >= 2.19.0 et < 2.21.6 ; >= 2.22.0 et < 2.22.2
Version corrigée2.18.10, 2.21.6, 2.22.2, 3.1.6, 3.2.2
ContournementÉviter de désérialiser des valeurs `Path` provenant d’entrées non fiables.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-09-28T20:19:19Z
Mise à jour2026-09-28T20:19:22Z
Action recommandée
Mettre à niveau jackson-databind vers une version corrigée et ne pas lier des valeurs Path à partir d’entrées non fiables.
Sources
Priorisation DFS : P4 · 1 source(s).