CVE-2026-54514

Source
https://cve.org/CVERecord?id=CVE-2026-54514
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-54514.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-54514
Aliases
Downstream
Related
Published
2026-06-23T20:51:50.612Z
Modified
2026-07-15T19:09:26.851099Z
Severity
  • 5.3 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N CVSS Calculator
Summary
jackson-databind: InetSocketAddress deserialization triggers eager DNS resolution (SSRF)
Details

jackson-databind contains the general-purpose data-binding functionality and tree-model for Jackson Data Processor. From 2.0.0 until 2.18.8, 2.21.4, and 3.1.4, JDKFromStringDeserializer constructed InetSocketAddress with new InetSocketAddress(host, port), which performs eager DNS name resolution for hostname inputs at deserialization time. An application that binds untrusted JSON into a type containing an InetSocketAddress field issues an attacker-chosen DNS query during readValue, before any application-level validation or connect logic. The fix uses InetSocketAddress.createUnresolved(host, port), deferring DNS to an explicit connect. This vulnerability is fixed in 2.18.8, 2.21.4, and 3.1.4.

Database specific
{
    "cwe_ids": [
        "CWE-918"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/54xxx/CVE-2026-54514.json",
    "cna_assigner": "GitHub_M"
}
References

Affected packages

Git / github.com/fasterxml/jackson-databind

Affected ranges

Type
GIT
Repo
https://github.com/fasterxml/jackson-databind
Events
Database specific
{
    "cpe": "cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*",
    "extracted_events": [
        {
            "introduced": "2.0.0"
        },
        {
            "fixed": "2.18.8"
        },
        {
            "introduced": "2.19.0"
        },
        {
            "fixed": "2.21.4"
        },
        {
            "introduced": "3.0.0"
        },
        {
            "fixed": "3.1.4"
        }
    ],
    "source": [
        "CPE_RANGE",
        "REFERENCES"
    ]
}

Affected versions

2.*
2.2.0c
2.6.0-rc3b
jackson-databind-2.*
jackson-databind-2.0.0
jackson-databind-2.0.1
jackson-databind-2.0.2
jackson-databind-2.1.0
jackson-databind-2.1.1
jackson-databind-2.10.0
jackson-databind-2.10.0.pr1
jackson-databind-2.10.0.pr2
jackson-databind-2.10.0.pr3
jackson-databind-2.11.0
jackson-databind-2.11.0.rc1
jackson-databind-2.12.0
jackson-databind-2.12.0-rc1
jackson-databind-2.12.0-rc2
jackson-databind-2.12.1
jackson-databind-2.13.0
jackson-databind-2.13.0-rc1
jackson-databind-2.13.0-rc2
jackson-databind-2.14.0
jackson-databind-2.14.0-rc1
jackson-databind-2.14.0-rc2
jackson-databind-2.14.0-rc3
jackson-databind-2.15.0
jackson-databind-2.15.0-rc1
jackson-databind-2.15.0-rc2
jackson-databind-2.15.0-rc3
jackson-databind-2.16.0
jackson-databind-2.16.0-rc1
jackson-databind-2.17.0-rc1
jackson-databind-2.18.0
jackson-databind-2.18.0-rc1
jackson-databind-2.18.1
jackson-databind-2.18.2
jackson-databind-2.18.3
jackson-databind-2.18.4
jackson-databind-2.18.5
jackson-databind-2.18.6
jackson-databind-2.18.7
jackson-databind-2.19.0
jackson-databind-2.2.0
jackson-databind-2.2.1
jackson-databind-2.2.2
jackson-databind-2.20.0
jackson-databind-2.20.0-rc1
jackson-databind-2.21.0
jackson-databind-2.21.1
jackson-databind-2.21.2
jackson-databind-2.21.3
jackson-databind-2.3.0
jackson-databind-2.3.0-rc1
jackson-databind-2.3.1
jackson-databind-2.4.0
jackson-databind-2.4.0-rc1
jackson-databind-2.4.0-rc2
jackson-databind-2.4.0-rc3
jackson-databind-2.4.1
jackson-databind-2.4.1.1
jackson-databind-2.4.1.2
jackson-databind-2.4.1.3
jackson-databind-2.5.0
jackson-databind-2.5.0-rc1
jackson-databind-2.6.0
jackson-databind-2.6.0-rc1
jackson-databind-2.6.0-rc4
jackson-databind-2.6.1
jackson-databind-2.7.0
jackson-databind-2.7.0-rc1
jackson-databind-2.7.0-rc2
jackson-databind-2.7.0-rc3
jackson-databind-2.7.1
jackson-databind-2.7.1-1
jackson-databind-2.8.0
jackson-databind-2.8.1
jackson-databind-2.8.2
jackson-databind-2.9.0
jackson-databind-2.9.0.pr1
jackson-databind-2.9.0.pr2
jackson-databind-2.9.0.pr3
jackson-databind-2.9.0.pr4
jackson-databind-2.9.1
jackson-databind-2.9.3
jackson-databind-2.9.4
jackson-databind-2.9.5
jackson-databind-2.9.6
jackson-databind-3.*
jackson-databind-3.0.0
jackson-databind-3.0.1
jackson-databind-3.1.0
jackson-databind-3.1.0-rc1
jackson-databind-3.1.1
jackson-databind-3.1.2
jackson-databind-3.1.3

Database specific

vanir_signatures
[
    {
        "source": "https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4",
        "signature_version": "v1",
        "signature_type": "Function",
        "digest": {
            "function_hash": "312525221900792805251490924304376348893",
            "length": 85.0
        },
        "deprecated": false,
        "id": "CVE-2026-54514-088257d9",
        "target": {
            "function": "_inetSocketAddress",
            "file": "src/main/java/com/fasterxml/jackson/databind/deser/std/FromStringDeserializer.java"
        }
    },
    {
        "source": "https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4",
        "signature_version": "v1",
        "signature_type": "Line",
        "digest": {
            "line_hashes": [
                "86327353105462570130119591578692835463",
                "18410971957516773565885910790606993570",
                "282750804200299534996858806846105482318",
                "196680722676991621043509451963047168912",
                "13389508860743685845196312832387738058",
                "163927013747052392074066159317541233619"
            ],
            "threshold": 0.9
        },
        "deprecated": false,
        "id": "CVE-2026-54514-2a680408",
        "target": {
            "file": "src/test/java/com/fasterxml/jackson/databind/ser/jdk/JDKTypeSerializationTest.java"
        }
    },
    {
        "source": "https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4",
        "signature_version": "v1",
        "signature_type": "Function",
        "digest": {
            "function_hash": "339037192181921911675489422149551611854",
            "length": 412.0
        },
        "deprecated": false,
        "id": "CVE-2026-54514-3b95f0cc",
        "target": {
            "function": "testInetSocketAddress",
            "file": "src/test/java/com/fasterxml/jackson/databind/ser/jdk/JDKTypeSerializationTest.java"
        }
    },
    {
        "source": "https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4",
        "signature_version": "v1",
        "signature_type": "Function",
        "digest": {
            "function_hash": "45761591653537732303651707561505983981",
            "length": 929.0
        },
        "deprecated": false,
        "id": "CVE-2026-54514-46e1dcdc",
        "target": {
            "function": "testInetSocketAddress",
            "file": "src/test/java/com/fasterxml/jackson/databind/deser/jdk/JDKStringLikeTypeDeserTest.java"
        }
    },
    {
        "source": "https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4",
        "signature_version": "v1",
        "signature_type": "Line",
        "digest": {
            "line_hashes": [
                "122044735967334231011221832113130692100",
                "63166756537355730978745490209775107645",
                "59737384060335365772298427945525387591",
                "111925603958445400003036953657954623544",
                "174094361624382474407910588808621732320",
                "211290148977169988793152085804660580089",
                "124392171057047668261149742049850060510",
                "5675026683880478738410553707315231679",
                "96463739971015869377608611417726753436",
                "311729525964822258963973365624532496040",
                "87563058555259989176455115198615200002",
                "117185528880377036828810789695512547084",
                "112397690211279424398618980968147627063",
                "207547028588931031716958429636139997222"
            ],
            "threshold": 0.9
        },
        "deprecated": false,
        "id": "CVE-2026-54514-b09a5d9b",
        "target": {
            "file": "src/test/java/com/fasterxml/jackson/databind/deser/jdk/JDKStringLikeTypeDeserTest.java"
        }
    },
    {
        "source": "https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4",
        "signature_version": "v1",
        "signature_type": "Line",
        "digest": {
            "line_hashes": [
                "188472506093856113707266051251605298184",
                "187036227104309122310286660022692617738",
                "11689722053354148902333283427213097913",
                "175841383314419900038122314212217861236"
            ],
            "threshold": 0.9
        },
        "deprecated": false,
        "id": "CVE-2026-54514-e51dd4e1",
        "target": {
            "file": "src/main/java/com/fasterxml/jackson/databind/deser/std/FromStringDeserializer.java"
        }
    }
]
vanir_signatures_modified
"2026-07-15T19:09:26Z"
source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-54514.json"