Veille sécuritéBackend & données
P3Élevée
Une expression régulière de jackson-core peut subir un retour arrière quadratique lors de la validation de certaines chaînes numériques malformées, provoquant un déni de service par consommation excessive de ressources. Les plages affectées et versions corrigées diffèrent selon la branche ; l’avis indique notamment des correctifs en 2.18.11, 2.21.7, 2.22.3, 3.1.7 et 3.2.2.
Java
IdentifiantCVE-2026-89407
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.18.11, 2.21.7, 2.22.3, 3.1.7 ou 3.2.2, selon la branche
Analyse technique
La vulnérabilité concerne NumberInput.looksLikeValidNumber() et le motif PATTERN_FLOAT ; l’avis rapporte un comportement quadratique sur des entrées malformées.
Impact, versions et correctif
Événement datéL’avis GitHub fourni indique une publication le 2026-10-01T15:19:21Z, dans la période demandée.
ImpactUne entrée spécialement construite peut entraîner une consommation excessive du temps de calcul et rendre le service indisponible.
Versions affectéescom.fasterxml.jackson.core:jackson-core 2.17.0–2.18.10, 2.19.0–2.21.6 et 2.22.0–2.22.2 ; tools.jackson.core:jackson-core 3.0.0–3.1.6 et 3.2.0–3.2.1
Version corrigée2.18.11, 2.21.7, 2.22.3, 3.1.7 ou 3.2.2, selon la branche
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,63% · percentile 48,3%
Publication2026-10-01T15:19:21Z
Mise à jour2026-10-01T15:19:23Z
Action recommandée
Mettre à jour jackson-core vers la version corrigée correspondant à la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).