Veille sécuritéBackend & données
P4Moyenne
Le validateur de types polymorphes utilisé avec `@JsonTypeInfo` sans validateur personnalisé ne bloque pas le type de base `java.lang.Comparable`. Dans ce contexte, des identifiants de type peuvent permettre la désérialisation de classes implémentant cette interface ; mettre à niveau jackson-databind et configurer un validateur adapté.
Java
IdentifiantCVE-2026-83557
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif2.18.10, 2.21.6, 2.22.2, 3.1.6, 3.2.2
Source : GHSA-gx83-3vf8-gh7j — jackson-databind
Analyse technique
Selon l’avis, le validateur par défaut n’interdit pas `Comparable` parmi ses types de base dangereux et accepte alors les sous-types pour ce type de base. Le problème décrit concerne l’usage de `@JsonTypeInfo` sans validateur personnalisé ; l’avis précise que l’activation du typage par défaut requiert un validateur explicite.
Impact, versions et correctif
Événement datéAvis publié le 2026-09-28T20:44:25Z, dans la période demandée ; retenu comme nouvel avis de sécurité.
ImpactDans les configurations concernées, un identifiant de type peut conduire à la désérialisation d’un sous-type de `Comparable` qui n’aurait pas été bloqué par le validateur par défaut.
Versions affectéesjackson-databind : >= 3.0.0 et < 3.1.6 ; >= 3.2.0 et < 3.2.2 ; >= 2.11.0 et < 2.18.10 ; >= 2.19.0 et < 2.21.6 ; >= 2.22.0 et < 2.22.2
Version corrigée2.18.10, 2.21.6, 2.22.2, 3.1.6, 3.2.2
ContournementConfigurer un validateur de types polymorphes explicite et restrictif pour les usages concernés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.6
Publication2026-09-28T20:44:25Z
Mise à jour2026-09-28T20:44:27Z
Action recommandée
Mettre à niveau jackson-databind et définir un validateur de types polymorphes restrictif pour les propriétés annotées avec `@JsonTypeInfo`.
Sources
Priorisation DFS : P4 · 1 source(s).