Ad

CVE-2026-77310

MEDIUM CVSS 3.1: 5,3
Обновлено 24 августа 2026
Java
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Java
Публичный эксплойт Нет

jackson-databind содержит универсальные функции привязки данных и древовидную модель для процессора данных Jackson Data Processor. До версий 2.18.9, 2.21.5, 2.22.1, 3.1.5 и 3.2.1 в соответствующих линиях выпуска ветвь java.net.InetAddress функции FromStringDeserializer.Std._deserialize() вызывает InetAddress.getByName() при вводе, контролируемом злоумышленником, вызывая быстрое разрешение DNS во время десериализации и позволяя подделку запросов на стороне сервера на основе DNS и перечисление внутреннего хоста. Эта проблема исправлена ​​в версиях 2.18.9, 2.21.5, 2.22.1, 3.1.5 и 3.2.1.

Показать оригинальное описание (EN)

jackson-databind contains the general-purpose data-binding functionality and tree-model for Jackson Data Processor. Prior to versions 2.18.9, 2.21.5, 2.22.1, 3.1.5, and 3.2.1 on their respective release lines, the java.net.InetAddress branch of FromStringDeserializer.Std._deserialize() calls InetAddress.getByName() on attacker-controlled input, causing eager DNS resolution during deserialization and enabling DNS-based server-side request forgery and internal-host enumeration. This issue is fixed in versions 2.18.9, 2.21.5, 2.22.1, 3.1.5, and 3.2.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1