CVE-2026-54514
Vulnerability Summary
Timeline
Description
jackson-databind contains the general-purpose data-binding functionality and tree-model for Jackson Data Processor. From 2.0.0 until 2.18.8, 2.21.4, and 3.1.4, JDKFromStringDeserializer constructed InetSocketAddress with new InetSocketAddress(host, port), which performs eager DNS name resolution for hostname inputs at deserialization time. An application that binds untrusted JSON into a type containing an InetSocketAddress field issues an attacker-chosen DNS query during readValue, before any application-level validation or connect logic. The fix uses InetSocketAddress.createUnresolved(host, port), deferring DNS to an explicit connect. This vulnerability is fixed in 2.18.8, 2.21.4, and 3.1.4.
CVSS Metrics
- v3.1•MEDIUM•Score: 5.3CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
EPSS Trends
Current EPSS score: 0.37%• Percentile: 31%
Techniques & Countermeasures
- CWE-918•Server-Side Request Forgery (SSRF)
The web server receives a URL or similar request from an upstream component and retrieves the contents of this URL, but it does not sufficiently ensure that the request is being sent to the expected destination.
Affected Systems
- chainguard•airbyte-server
< 2.0.0-r3
- chainguard•airbyte-server-fips
< 2.0.0-r3
- chainguard•airflow-2
all
- chainguard•airflow-3
< 3.3.0-r3
- chainguard•airflow-3-iamguarded-compat
all
- chainguard•akhq
< 0.27.1-r5
- chainguard•apache-activemq-5.19
< 5.19.8-r1
- chainguard•apache-activemq-6.1
< 6.1.8-r8
- chainguard•apache-activemq-6.2
< 6.2.7-r1
- chainguard•apache-activemq-fips-5.19
< 5.19.8-r1
- chainguard•apache-activemq-fips-6.1
< 6.1.8-r11
- chainguard•apache-activemq-fips-6.2
< 6.2.7-r1
- chainguard•apache-camel-karavan-devmode
< 4.18.1-r6
- chainguard•apache-hop
< 2.18.1-r2
- chainguard•apache-hop-fips
< 2.18.1-r2
- chainguard•apache-nifi
all
- chainguard•apache-nifi-2.11
all | < 2.11.0-r6
- chainguard•apache-nifi-2.12
all
- chainguard•apache-polaris
all
- chainguard•apache-polaris-fips
all
- chainguard•apache-pulsar-4.0
< 4.0.11-r4
- chainguard•apache-pulsar-4.1
all
- chainguard•apache-pulsar-4.2
< 4.2.3-r1
- chainguard•apache-pulsar-fips-4.0
< 4.0.11-r4
- chainguard•apache-pulsar-fips-4.1
all
- chainguard•apache-pulsar-fips-4.2
< 4.2.2-r4
- chainguard•apache-tika-2.9
< 2.9.4-r17
- chainguard•apache-tika-3.0
< 3.0.0-r27
- chainguard•apache-tika-3.1
< 3.1.0-r33
- chainguard•apache-tika-3.2
< 3.2.3-r13 | < 3.2.3-r18
- chainguard•apache-tika-3.2-compat
< 3.2.3-r18
- chainguard•apache-tika-3.3
< 3.3.1-r5
- chainguard•apache-tika-fips-2.9
< 2.9.4-r9
- chainguard•apache-tika-fips-3.0
< 3.0.0-r9
- chainguard•apache-tika-fips-3.1
< 3.1.0-r11
- chainguard•apache-tika-fips-3.2
< 3.2.3-r9
- chainguard•apache-tika-fips-3.3
< 3.3.1-r2
- chainguard•apache-tomee-microprofile
< 10.1.5-r1
- chainguard•apache-tomee-plume
< 10.1.5-r1
- chainguard•apache-tomee-plus
< 10.1.5-r1
- chainguard•apicurio-registry
< 3.3.0-r6
- chainguard•camunda-zeebe-8.6
all
- chainguard•cassandra-4.0
< 4.0.20-r1
- chainguard•cassandra-4.1
< 4.1.11-r1
- chainguard•cassandra-5.0
< 5.0.8-r7
- chainguard•cassandra-fips-4.0
< 4.0.20-r3
- chainguard•cassandra-fips-4.1
< 4.1.11-r1
- chainguard•cassandra-fips-5.0
< 5.0.8-r2
- chainguard•cassandra-reaper
< 4.2.5-r3
- chainguard•celeborn-0.5
< 0.5.4-r28 | all
Showing first 50 affected entries in server-rendered view.
References (7)
- https://github.com/FasterXML/jackson-databind/security/advisories/GHSA-hgj6-7826-r7m5
- https://github.com/FasterXML/jackson-databind/pull/5951
- https://github.com/FasterXML/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4
- https://github.com/FasterXML/jackson-databind
- https://nvd.nist.gov/vuln/detail/CVE-2026-54514
- https://security-tracker.debian.org/tracker/CVE-2026-54514
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/54xxx/CVE-2026-54514.json