Ad

CVE-2026-54516

MEDIUM CVSS 3.1: 5,3 EPSS 0.28%
Обновлено 27 июня 2026
Fasterxml
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 2.21.0 — 3.1.4
Устранено в версии 3.1.4
Тип уязвимости CWE-915
Поставщик Fasterxml
Публичный эксплойт Нет

jackson-databind содержит универсальные функции привязки данных и древовидную модель для процессора данных Jackson Data Processor. С версий 2.21.0 до 2.21.4 и 3.1.4 POJOPropertiesCollector._renameProperties() позволяет переименовывать, а не удалять свойство с @JsonProperty("renamed") в методе получения и @JsonIgnore в методе установки. Если MapperFeature.INFER_PROPERTY_MUTATORS включен (по умолчанию), поле частной поддержки сохраняется; во время десериализации BeanDeserializerFactory.addBeanProps() видит hasField()==true, создает FieldProperty и делает резервное поле доступным для записи.

Злоумышленник, предоставляющий переименованный ключ JSON, записывает резервное поле напрямую, минуя @JsonIgnore в установщике. Эта уязвимость исправлена ​​в версии 3.1.4.

Показать оригинальное описание (EN)

jackson-databind contains the general-purpose data-binding functionality and tree-model for Jackson Data Processor. From 2.21.0 until 2.21.4 and 3.1.4, POJOPropertiesCollector._renameProperties() allows a property with @JsonProperty("renamed") on the getter and @JsonIgnore on the setter to be renamed rather than dropped. With MapperFeature.INFER_PROPERTY_MUTATORS enabled (default), the private backing field is retained; during deserialization BeanDeserializerFactory.addBeanProps() sees hasField()==true, builds a FieldProperty, and makes the backing field writable. An attacker supplying the renamed JSON key writes the backing field directly, bypassing the @JsonIgnore on the setter. This vulnerability is fixed in 3.1.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Fasterxml Jackson-Databind
cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*
2.21.0 2.21.4
Fasterxml Jackson-Databind
cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*
3.0.0 3.1.4