Veille sécuritéBackend & données
P3Élevée
La désérialisation de chaînes vers `javax.xml.datatype.Duration` ou `XMLGregorianCalendar` peut transmettre des composantes numériques de longueur non bornée aux parseurs du JDK. Une entrée conçue à cet effet peut consommer excessivement du processeur ; mettre à niveau jackson-databind vers une version corrigée.
Java
IdentifiantCVE-2026-68497
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.18.10, 2.21.6, 2.22.2, 3.1.6, 3.2.2
Analyse technique
Les chaînes sont transmises à `DatatypeFactory.newDuration` ou `newXMLGregorianCalendar` sans contrôle de longueur équivalent aux contraintes appliquées aux jetons numériques JSON. Les parseurs du JDK construisent des nombres de grande taille, ce qui peut entraîner une consommation élevée de CPU.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-28T20:19:46Z, dans la période demandée ; retenu comme nouvel avis de sécurité.
ImpactUne requête contenant une longue chaîne numérique destinée à ces types peut provoquer une consommation excessive de processeur et un déni de service.
Versions affectéesjackson-databind : >= 3.2.0 et < 3.2.2 ; >= 3.0.0 et < 3.1.6 ; >= 2.14.0 et < 2.18.10 ; >= 2.19.0 et < 2.21.6 ; >= 2.22.0 et < 2.22.2
Version corrigée2.18.10, 2.21.6, 2.22.2, 3.1.6, 3.2.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-28T20:19:46Z
Mise à jour2026-09-28T20:19:48Z
Action recommandée
Mettre à niveau jackson-databind vers une version corrigée.
Sources
Priorisation DFS : P3 · 1 source(s).