Aller au contenu
Développeur Full Stack
, ,

jackson-databind : déni de service par parsing de nombres non bornés dans les types XML

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

La désérialisation de chaînes vers `javax.xml.datatype.Duration` ou `XMLGregorianCalendar` peut transmettre des composantes numériques de longueur non bornée aux parseurs du JDK. Une entrée conçue à cet effet peut consommer excessivement du processeur ; mettre à niveau jackson-databind vers une version corrigée.

Java
IdentifiantCVE-2026-68497
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.18.10, 2.21.6, 2.22.2, 3.1.6, 3.2.2

Source : GHSA-q4xh-88c3-wmh7 — jackson-databind

Analyse technique

Les chaînes sont transmises à `DatatypeFactory.newDuration` ou `newXMLGregorianCalendar` sans contrôle de longueur équivalent aux contraintes appliquées aux jetons numériques JSON. Les parseurs du JDK construisent des nombres de grande taille, ce qui peut entraîner une consommation élevée de CPU.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-28T20:19:46Z, dans la période demandée ; retenu comme nouvel avis de sécurité.
ImpactUne requête contenant une longue chaîne numérique destinée à ces types peut provoquer une consommation excessive de processeur et un déni de service.
Versions affectéesjackson-databind : >= 3.2.0 et < 3.2.2 ; >= 3.0.0 et < 3.1.6 ; >= 2.14.0 et < 2.18.10 ; >= 2.19.0 et < 2.21.6 ; >= 2.22.0 et < 2.22.2
Version corrigée2.18.10, 2.21.6, 2.22.2, 3.1.6, 3.2.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-09-28T20:19:46Z
Mise à jour2026-09-28T20:19:48Z

Action recommandée

Mettre à niveau jackson-databind vers une version corrigée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :