CVE-2026-59888
Vulnerability Summary
Timeline
Description
jackson-databind contains the general-purpose data-binding functionality and tree-model for Jackson Data Processor. From 2.15.0 until 2.18.8, 2.21.4, and 3.1.4, Java Records using a PropertyNamingStrategy can bypass @JsonIgnore because POJOPropertiesCollector._removeUnwantedIgnorals() records an ignored component under its original implicit name before _renameUsing() applies the naming strategy, allowing the renamed JSON key to be assigned to the Record constructor parameter. This issue is fixed in versions 2.18.8, 2.21.4, and 3.1.4.
CVSS Metrics
- v3.1•MEDIUM•Score: 6.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
EPSS Trends
Current EPSS score: 0.31%• Percentile: 24%
Techniques & Countermeasures
- CWE-915•Improperly Controlled Modification of Dynamically-Determined Object Attributes
The product receives input from an upstream component that specifies multiple attributes, properties, or fields that are to be initialized or updated in an object, but it does not properly control which attributes can be modified.
Affected Systems
- chainguard•airflow-2
all
- chainguard•akhq
< 0.28.0-r1 | < 0.28.0-r2
- chainguard•apache-nifi
all
- chainguard•apache-nifi-2.11
all | < 2.11.0-r6
- chainguard•apache-nifi-2.12
all
- chainguard•apache-polaris
all
- chainguard•apache-polaris-fips
all
- chainguard•apache-pulsar-4.1
all
- chainguard•apache-pulsar-fips-4.1
all
- chainguard•apache-tika-3.2
< 3.2.3-r18
- chainguard•camunda-zeebe-8.6
all
- chainguard•commercial-elasticsearch-8.17
all
- chainguard•commercial-elasticsearch-9.1
all
- chainguard•commercial-elasticsearch-9.2
all
- chainguard•commercial-elasticsearch-9.4
all
- chainguard•commercial-elasticsearch-9.5
all
- chainguard•druid
all | < 37.0.0-r56
- chainguard•eco-java-gradle-7.6.4
all
- chainguard•eco-java-gradle-7.6.5
all
- chainguard•eco-java-gradle-7.6.6
all
- chainguard•eco-java-gradle-8.10
all
- chainguard•eco-java-gradle-8.10.1
all
- chainguard•eco-java-gradle-8.10.2
all
- chainguard•eco-java-gradle-8.11
all
- chainguard•eco-java-gradle-8.11.1
all
- chainguard•eco-java-gradle-8.12
all
- chainguard•eco-java-gradle-8.12.1
all
- chainguard•eco-java-gradle-8.13
all
- chainguard•eco-java-gradle-8.14
all
- chainguard•eco-java-gradle-8.14.1
all
- chainguard•eco-java-gradle-8.14.2
all
- chainguard•eco-java-gradle-8.14.3
all
- chainguard•eco-java-gradle-8.14.4
all
- chainguard•eco-java-gradle-8.14.5
all
- chainguard•eco-java-gradle-8.5
all
- chainguard•eco-java-gradle-8.6
all
- chainguard•eco-java-gradle-8.7
all
- chainguard•eco-java-gradle-8.8
all
- chainguard•eco-java-gradle-8.9
all
- chainguard•eco-java-gradle-9.0.0
all
- chainguard•eco-java-gradle-9.1.0
all
- chainguard•eco-java-gradle-9.2.0
all
- chainguard•eco-java-gradle-9.2.1
all
- chainguard•eco-java-gradle-9.3.0
all
- chainguard•eco-java-gradle-9.3.1
all
- chainguard•eco-java-gradle-9.4.0
all
- chainguard•eco-java-gradle-9.4.1
all
- chainguard•eco-java-gradle-9.5.0
all
- chainguard•eco-java-gradle-9.5.1
all
- chainguard•eco-java-gradle-9.6.0
all
Showing first 50 affected entries in server-rendered view.
References (7)
- https://github.com/FasterXML/jackson-databind/security/advisories/GHSA-3pjw-73gf-8qr5
- https://github.com/FasterXML/jackson-databind/pull/5974
- https://github.com/FasterXML/jackson-databind/commit/baa2cdf5ca2b2717fbb88d91955d69d8651df3e4
- https://github.com/FasterXML/jackson-databind/commit/c7c678360624da5bc7eed2152789fa522880db9d
- https://nvd.nist.gov/vuln/detail/CVE-2026-59888
- https://github.com/FasterXML/jackson-databind
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/59xxx/CVE-2026-59888.json