Deserialization of Untrusted Data in jackson-databind - CVE-2026-83557

 

Deserialization of Untrusted Data in jackson-databind - CVE-2026-83557

Published: September 1, 2026


Vulnerability identifier: #VU146540
CSH Severity: Medium
CVSS v4: 6.3 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-83557
CWE-ID: CWE-502
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to instantiate an unintended object and disclose, modify, or affect data handling.

The vulnerability exists due to deserialization of untrusted data in DefaultBaseTypeLimitingValidator when processing polymorphic type identifiers for @JsonTypeInfo-annotated Comparable-typed values without a custom PolymorphicTypeValidator. A remote attacker can supply a crafted type identifier to instantiate an attacker-chosen Comparable implementation to disclose, modify, or affect data handling.

Only the default, unconfigured validator path reached through bare @JsonTypeInfo usage is affected; configurations using activateDefaultTyping() with an explicit restrictive PolymorphicTypeValidator are not affected.


Affected software

jackson-databind
IBM Engineering Systems Design Rhapsody

How to mitigate CVE-2026-83557

Install security update from vendor's website.

jackson-databind - addressed in versions 2.18.10, 2.21.6, 2.22.2, 3.1.6, 3.2.2
IBM Engineering Systems Design Rhapsody - addressed in versions 10.0.0.6, 10.0.1.0.7, 10.0.2.0.5, 10.0.3.0.2

External References

Related Security Bulletins