jackson-databind contains the general-purpose data-binding functionality and tree-model for Jackson Data Processor. From 2.10.0 until 2.18.8, 2.21.4, and 3.1.4, jackson-databind's PolymorphicTypeValidator (PTV) is the primary safety mechanism guarding polymorphic deserialization. When polymorphic typing is enabled and a type identifier contains generic parameters (i.e. the type ID string contains <), DatabindContext._resolveAndValidateGeneric() validates only the raw container class name (the substring before <) against the configured PTV. If the container type is approved, the method parses the full canonical type string via TypeFactory.constructFromCanonical() and returns the fully parameterized type without ever validating the nested type arguments against the PTV. The nested type arguments are then resolved, instantiated, and populated as beans during deserialization. An attacker who controls the type ID can therefore place a denied class as a generic type parameter of an allowed container — for example java.util.ArrayList<com.evil.Gadget> when only java.util.ArrayList is allow-listed. The container passes the PTV check; com.evil.Gadget is loaded via Class.forName(name, true, loader), instantiated, and its properties are set from attacker-controlled JSON. This completely bypasses an explicitly configured PTV allow-list. This vulnerability is fixed in 2.18.8, 2.21.4, and 3.1.4.
CVSS Details
- CVSS 3.1 Base Score: 8.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade pki-jackson-module-jaxb-annotationsUpgrade pki-jackson-databindUpgrade pki-jackson-coreUpgrade pki-jackson-jaxrs-providersUpgrade pki-jackson-jaxrs-json-providerUpgrade pki-jackson-annotations | Jul 20, 2026 | Jul 16, 2026 |
| Atlassian Jira | — | Upgrade to the latest version of Atlassian JIRA | Sep 16, 2026 | Sep 15, 2026 |
| Freebsd | — | Upgrade jackson-databind | Aug 25, 2026 | Aug 23, 2026 |
| Oracle Missing Cpu Jul 2026 | — | Apply the July 2026 Critical Patch Update (CPU) for Oracle Database | Jul 22, 2026 | Jun 23, 2026 |
| Red Hat Jboss Eap | — | Upgrade Red Hat JBoss EAP to the latest version | Aug 14, 2026 | Jun 23, 2026 |
| Redhat_linux | — | Upgrade eap8-jackson-coreUpgrade eap8-undertowUpgrade eap8-codemodelUpgrade eap8-hibernate-enversNo solution existsUpgrade pki-jackson-jaxrs-providersUpgrade eap8-jbossws-apiUpgrade eap8-saaj-implUpgrade eap8-activemq-artemis-commonsUpgrade eap8-netty-transport-native-unix-commonUpgrade idm-pki-caUpgrade idm-pki-toolsUpgrade eap8-netty-codec-dnsUpgrade eap8-xsomUpgrade eap8-xml-securityUpgrade eap8-jaxbUpgrade eap8-ironjacamar-validatorUpgrade eap8-ironjacamar-jdbcUpgrade eap8-bouncycastle-pkixUpgrade eap8-jackson-jaxrs-baseUpgrade eap8-netty-transportUpgrade eap8-activemq-artemis-cliUpgrade eap8-activemq-artemis-core-clientUpgrade pki-jackson-annotationsUpgrade eap8-jbossws-spiUpgrade eap8-log4jUpgrade python3-idm-pkiUpgrade pki-jackson-module-jaxb-annotationsUpgrade eap8-hibernate-coreUpgrade eap8-activemq-artemisUpgrade eap8-ironjacamar-core-apiUpgrade idm-pki-baseUpgrade pki-jackson-coreUpgrade idm-pki-acmeUpgrade eap8-wildfly-elytronUpgrade eap8-apache-cxf-servicesUpgrade eap8-jakarta-xml-bind-apiUpgrade eap8-jboss-loggingUpgrade eap8-ironjacamar-deployers-commonUpgrade eap8-netty-transport-native-epoll-debuginfoUpgrade pki-jackson-jaxrs-json-providerUpgrade eap8-parssonUpgrade eap8-jackson-databindUpgrade eap8-jackson-datatype-jsr310Upgrade idm-pki-tools-debuginfoUpgrade eap8-ironjacamar-common-spiUpgrade eap8-jsf-implUpgrade eap8-apache-cxf-toolsUpgrade eap8-jaxb-coreUpgrade eap8-activemq-artemis-serverUpgrade eap8-activemq-artemis-hqclient-protocolUpgrade eap8-activemq-artemis-jakarta-clientUpgrade eap8-jackson-modules-baseUpgrade eap8-netty-resolver-dnsUpgrade eap8-jboss-remotingUpgrade eap8-nimbus-jose-jwtUpgrade eap8-txw2Upgrade eap8-rngomUpgrade idm-pki-javaUpgrade eap8-wildfly-elytron-toolUpgrade idm-pki-kraUpgrade eap8-netty-commonUpgrade eap8-activemq-artemis-jakarta-raUpgrade eap8-activemq-artemis-jakarta-service-extensionsUpgrade eap8-netty-resolverUpgrade eap8-netty-handler-proxyUpgrade eap8-hibernateUpgrade eap8-netty-handlerUpgrade eap8-jackson-modules-java8Upgrade eap8-bouncycastleUpgrade eap8-artemis-wildfly-integrationUpgrade eap8-activemq-artemis-journalUpgrade eap8-jbossws-jaxws-undertow-httpspiUpgrade dogtag-pki-debugsourceUpgrade eap8-wildfly-modulesUpgrade eap8-httpcomponents-asyncclientUpgrade eap8-jaxb-runtimeUpgrade eap8-netty-codec-httpUpgrade eap8-ironjacamar-core-implUpgrade eap8-bouncycastle-provUpgrade eap8-jackson-dataformats-textUpgrade eap8-wildflyUpgrade eap8-netty-codecUpgrade eap8-jackson-datatype-jdk8Upgrade eap8-jackson-module-jakarta-xmlbind-annotationsUpgrade eap8-jackson-dataformat-yamlUpgrade eap8-ironjacamar-common-implUpgrade eap8-netty-transport-native-epollUpgrade eap8-cryptacularUpgrade eap8-ws-commons-XmlSchemaUpgrade eap8-activemq-artemis-selectorUpgrade eap8-activemq-artemis-hornetq-protocolUpgrade eap8-activemq-artemis-jakarta-serverUpgrade eap8-activemq-artemis-dtoUpgrade eap8-slf4j-apiUpgrade eap8-nettyUpgrade eap8-ironjacamar-common-apiUpgrade eap8-eap-product-conf-parentUpgrade eap8-apache-cxf-rtUpgrade eap8-bouncycastle-utilUpgrade eap8-jbossws-cxfUpgrade eap8-activemq-artemis-jdbc-storeUpgrade eap8-ironjacamarUpgrade eap8-jaxb-jxcUpgrade eap8-jackson-jaxrs-json-providerUpgrade pki-jackson-databindUpgrade eap8-bouncycastle-jmailUpgrade eap8-neethiUpgrade eap8-jaxb-xjcUpgrade eap8-bouncycastle-pgUpgrade eap8-netty-codec-socksUpgrade eap8-netty-transport-classes-epollUpgrade eap8-jackson-annotationsUpgrade eap8-eap-product-conf-wildfly-ee-feature-packUpgrade eap8-wildfly-java-jdk21Upgrade eap8-jaxbintrosUpgrade eap8-apache-cxfUpgrade idm-pki-serverUpgrade eap8-wildfly-javadocsUpgrade eap8-slf4jUpgrade eap8-relaxng-datatypeUpgrade eap8-netty-bufferUpgrade eap8-jbossws-common-tools | Jul 17, 2026 | Jun 23, 2026 |
| Rocky_linux | — | Upgrade idm-pki-toolsUpgrade dogtag-pki-debugsourceUpgrade idm-pki-tools-debuginfo | Jul 27, 2026 | Jul 23, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub