Aller au contenu
Développeur Full Stack
, ,

jackson-core — déni de service par accumulation non bornée dans le message d’erreur du parseur

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans le parseur JSON utilisant DataInput, un jeton malformé peut entraîner la construction d’un message d’erreur non borné, consommant mémoire et ressources. L’avis indique des versions affectées et des correctifs distincts selon les branches, notamment 2.18.11, 2.21.7, 2.22.3, 3.1.7 et 3.2.3.

Java
IdentifiantCVE-2026-89425
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.18.11, 2.21.7, 2.22.3, 3.1.7 ou 3.2.3, selon la branche

Source : GitHub Advisory Database — GHSA-7hhh-6rmp-j9qf

Analyse technique

Le défaut concerne UTF8DataInputJsonParser._reportInvalidToken(), qui ne limite pas la longueur du jeton accumulé pour le message d’erreur.

Impact, versions et correctif

Événement datéL’avis GitHub fourni indique une publication le 2026-10-01T15:20:27Z, dans la période demandée.
ImpactUn document malformé peut provoquer une consommation mémoire non bornée lors de la génération d’une erreur, entraînant un déni de service.
Versions affectéescom.fasterxml.jackson.core:jackson-core 2.8.0–2.18.10, 2.19.0–2.21.6 et 2.22.0–2.22.2 ; tools.jackson.core:jackson-core 3.0.0–3.1.6 et 3.2.0–3.2.2
Version corrigée2.18.11, 2.21.7, 2.22.3, 3.1.7 ou 3.2.3, selon la branche
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,49% · percentile 40,0%
Publication2026-10-01T15:20:27Z
Mise à jour2026-10-01T15:20:28Z

Action recommandée

Mettre à jour jackson-core vers la version corrigée correspondant à la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :