CVE-2025-52999
Vulnerability Summary
Timeline
Description
jackson-core contains core low-level incremental ("streaming") parser and generator abstractions used by Jackson Data Processor. In versions prior to 2.15.0, if a user parses an input file and it has deeply nested data, Jackson could end up throwing a StackoverflowError if the depth is particularly large. jackson-core 2.15.0 contains a configurable limit for how deep Jackson will traverse in an input document, defaulting to an allowable depth of 1000. jackson-core will throw a StreamConstraintsException if the limit is reached. jackson-databind also benefits from this change because it uses jackson-core to parse JSON inputs. As a workaround, users should avoid parsing input files from untrusted sources.
CVSS Metrics
- v4.0•HIGH•Score: 8.7CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
- v4.0•HIGH•Score: 8.7CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- v3.1•HIGH•Score: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
EPSS Trends
Current EPSS score: 0.72%• Percentile: 52%
Techniques & Countermeasures
- CWE-121•Stack-based Buffer Overflow
A stack-based buffer overflow condition is a condition where the buffer being overwritten is allocated on the stack (i.e., is a local variable or, rarely, a parameter to a function).
Affected Systems
- chainguard•cassandra-4.0
< 4.0.18-r1
- chainguard•cassandra-4.0-compat
< 4.0.18-r1
- chainguard•cassandra-4.0-iamguarded-compat
< 4.0.18-r1
- chainguard•cassandra-4.1
< 4.1.9-r1
- chainguard•cassandra-4.1-compat
< 4.1.9-r1
- chainguard•cassandra-4.1-iamguarded-compat
< 4.1.9-r1
- chainguard•cassandra-fips-4.0
< 4.0.15-r2
- chainguard•cassandra-fips-4.0-compat
< 4.0.15-r2
- chainguard•cassandra-fips-4.1
< 4.1.7-r2
- chainguard•cassandra-fips-4.1-compat
< 4.1.7-r2
- chainguard•cassandra-fips-5.0
< 5.0.3-r5
- chainguard•cassandra-fips-5.0-compat
< 5.0.3-r5
- chainguard•cassandra-reaper
< 3.8.0-r6
- chainguard•celeborn-0.5
< 0.5.4-r18 | < 0.5.4-r19
- chainguard•celeborn-0.6
all
- chainguard•celeborn-0.7
all
- chainguard•confluent-common-docker
< 7.6.0-r16
- chainguard•confluent-common-docker-base
< 7.6.0-r16
- chainguard•cqlsh-5.0
< 5.0.3-r5
- chainguard•cqlsh-fips-5.0
< 5.0.3-r5
- chainguard•druid
all | < 37.0.0-r14 | < 37.0.0-r56
- chainguard•eco-java-gradle-2.10
all
- chainguard•eco-java-gradle-2.11
all
- chainguard•eco-java-gradle-2.12
all
- chainguard•eco-java-gradle-2.13
all
- chainguard•eco-java-gradle-2.14
all
- chainguard•eco-java-gradle-2.14.1
all
- chainguard•eco-java-gradle-2.4
all
- chainguard•eco-java-gradle-2.5
all
- chainguard•eco-java-gradle-2.6
all
- chainguard•eco-java-gradle-2.7
all
- chainguard•eco-java-gradle-2.8
all
- chainguard•eco-java-gradle-2.9
all
- chainguard•eco-java-gradle-3.0
all
- chainguard•eco-java-gradle-3.1
all
- chainguard•eco-java-gradle-3.2
all
- chainguard•eco-java-gradle-3.2.1
all
- chainguard•eco-java-gradle-3.3
all
- chainguard•eco-java-gradle-3.4
all
- chainguard•eco-java-gradle-3.4.1
all
- chainguard•eco-java-gradle-3.5
all
- chainguard•eco-java-gradle-3.5.1
all
- chainguard•eco-java-gradle-4.0
all
- chainguard•eco-java-gradle-4.0.1
all
- chainguard•eco-java-gradle-4.0.2
all
- chainguard•eco-java-gradle-4.1
all
- chainguard•eco-java-gradle-4.10
all
- chainguard•eco-java-gradle-4.10.1
all
- chainguard•eco-java-gradle-4.10.2
all
- chainguard•eco-java-gradle-4.10.3
all
Showing first 50 affected entries in server-rendered view.
References (32)
- https://github.com/FasterXML/jackson-core/security/advisories/GHSA-h46c-h94j-95f3
- https://github.com/FasterXML/jackson-core/pull/943
- https://nvd.nist.gov/vuln/detail/CVE-2025-52999
- https://github.com/FasterXML/jackson-core
- https://security-tracker.debian.org/tracker/CVE-2025-52999
- https://access.redhat.com/errata/RHSA-2025:11473
- https://access.redhat.com/security/updates/classification/#important
- https://docs.redhat.com/en/documentation/red_hat_jboss_enterprise_application_platform/7.4
- https://docs.redhat.com/en/documentation/red_hat_jboss_enterprise_application_platform/7.4/html-single/installation_guide/index
- https://bugzilla.redhat.com/show_bug.cgi?id=2374804
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_11473.json
- https://access.redhat.com/security/cve/CVE-2025-52999
- https://www.cve.org/CVERecord?id=CVE-2025-52999
- https://access.redhat.com/errata/RHSA-2025:12280
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_12280.json
- https://access.redhat.com/errata/RHSA-2025:12281
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_12281.json
- https://access.redhat.com/errata/RHSA-2025:12282
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_12282.json
- https://access.redhat.com/errata/RHSA-2025:12283
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_12283.json
- https://access.redhat.com/errata/RHSA-2025:14116
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_14116.json
- https://access.redhat.com/errata/RHSA-2025:14117
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_14117.json
- https://access.redhat.com/errata/RHSA-2025:14118
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_14118.json
- https://access.redhat.com/errata/RHSA-2025:14126
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_14126.json
- https://access.redhat.com/errata/RHSA-2025:14127
- https://security.access.redhat.com/data/csaf/v2/advisories/2025/rhsa-2025_14127.json
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/52xxx/CVE-2025-52999.json