Server-Side Request Forgery (SSRF) in jackson-databind - CVE-2026-77310
Published: August 24, 2026
Vulnerability details
The vulnerability allows a remote attacker to disclose sensitive information.
The vulnerability exists due to server-side request forgery (SSRF) in InetAddress deserialization in FromStringDeserializer.Std._deserialize() when parsing attacker-controlled input into an InetAddress-typed target. A remote attacker can supply a crafted hostname for deserialization to disclose sensitive information.
The issue causes eager forward DNS resolution during deserialization, enabling DNS-based out-of-band interaction and blind enumeration of whether internal hostnames resolve before application-level validation.