Aller au contenu
Développeur Full Stack
, ,

jackson-core — déni de service par retour arrière quadratique d’une expression régulière

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une expression régulière de jackson-core peut subir un retour arrière quadratique lors de la validation de certaines chaînes numériques malformées, provoquant un déni de service par consommation excessive de ressources. Les plages affectées et versions corrigées diffèrent selon la branche ; l’avis indique notamment des correctifs en 2.18.11, 2.21.7, 2.22.3, 3.1.7 et 3.2.2.

Java
IdentifiantCVE-2026-89407
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.18.11, 2.21.7, 2.22.3, 3.1.7 ou 3.2.2, selon la branche

Source : GitHub Advisory Database — GHSA-p6pp-m3f8-5c89

Analyse technique

La vulnérabilité concerne NumberInput.looksLikeValidNumber() et le motif PATTERN_FLOAT ; l’avis rapporte un comportement quadratique sur des entrées malformées.

Impact, versions et correctif

Événement datéL’avis GitHub fourni indique une publication le 2026-10-01T15:19:21Z, dans la période demandée.
ImpactUne entrée spécialement construite peut entraîner une consommation excessive du temps de calcul et rendre le service indisponible.
Versions affectéescom.fasterxml.jackson.core:jackson-core 2.17.0–2.18.10, 2.19.0–2.21.6 et 2.22.0–2.22.2 ; tools.jackson.core:jackson-core 3.0.0–3.1.6 et 3.2.0–3.2.1
Version corrigée2.18.11, 2.21.7, 2.22.3, 3.1.7 ou 3.2.2, selon la branche
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,63% · percentile 48,3%
Publication2026-10-01T15:19:21Z
Mise à jour2026-10-01T15:19:23Z

Action recommandée

Mettre à jour jackson-core vers la version corrigée correspondant à la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :