BDU:2026-15183 (CVE-2026-19032) — уязвимость метода NioPathHelper.deserialize библиотеки jackson-databind
По данным БДУ ФСТЭК России, по состоянию на 23.09.2026.
Средний — 5.3/10 Публичный эксплойт Устранена
Уязвимость метода NioPathHelper.deserialize библиотеки jackson-databind связана с небезопасной динамической загрузкой классов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, загружать произвольные файлы
Кого касается и что делать
- Уязвимое ПО: Jackson-databind (FasterXML) — версии от 2.8.0 до 2.18.10, от 2.19.0 до 2.21.6, от 2.22.0 до 2.22.2, от 3.0.0 до 3.1.6, от 3.2.0 до 3.2.2
- Что делать: уязвимость устранена производителем — применить исправления: github.com, github.com, github.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2026-15183 · CVE-2026-19032 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на доступность |
| Наименование ФСТЭК | Уязвимость метода NioPathHelper.deserialize библиотеки jackson-databind, позволяющая нарушителю загружать произвольные файлы |
| Даты | Опубликована: 23.09.2026 · Обновлена ФСТЭК: 23.09.2026 · Выявлена: 29.07.2026 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-470 — применение входных данных с внешним управлением для выбора классов или кода ('Небезопасное отражение'); CWE-610 — внешне контролируемая ссылка на ресурс другой области |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных, манипулирование ресурсами |
Уязвимое ПО
- Jackson-databind (FasterXML) — версии от 2.8.0 до 2.18.10, от 2.19.0 до 2.21.6, от 2.22.0 до 2.22.2, от 3.0.0 до 3.1.6, от 3.2.0 до 3.2.2 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- github.com/FasterXML/jackson-databind/commit/cc6756b61ed9…
- github.com/FasterXML/jackson-databind/commit/ce26eda3481c…
- github.com/FasterXML/jackson-databind/commit/d94bb632becf…



