❗️ Jackson пропустил Comparable: патчи уже вышли, проверяем конфиг
В jackson-databind раскрыли CVE-2026-83557 с оценкой CVSS 5,6. Причина: java.lang.Comparable не попал в список потенциально опасных типов DefaultBaseTypeLimitingValidator.
Уязвимость проявляется при сочетании трёх условий: @JsonTypeInfo, базовый тип Comparable и отсутствие строгого PolymorphicTypeValidator.
В таком случае входные данные могут заставить Jackson создать объект неожиданного класса. В proof of concept исследователи получили java.io.File с произвольным путём. Само по себе это не RCE: последствия зависят от того, как приложение использует объект дальше.
Патчи уже выпустили: Для Jackson 2 — версии 2.18.10, 2.21.6 и 2.22.2; для Jackson 3 — 3.1.6 и 3.2.2.
Сейчас стоит:
1. Обновить jackson-databind до исправленной версии.
2. Найти места, где @JsonTypeInfo используется вместе с Comparable.
3. Проверить настройки PolymorphicTypeValidator.
🔷 Источник: GitHub Security Advisory — CVE-2026-83557
Post #708
443

- 👍 4
- ⚡ 1
- 🤔 1