{"id":"CVE-2026-54514","summary":"jackson-databind: InetSocketAddress deserialization triggers eager DNS resolution (SSRF)","details":"jackson-databind contains the general-purpose data-binding functionality and tree-model for Jackson Data Processor. From 2.0.0 until 2.18.8, 2.21.4, and 3.1.4, JDKFromStringDeserializer constructed InetSocketAddress with new InetSocketAddress(host, port), which performs eager DNS name resolution for hostname inputs at deserialization time. An application that binds untrusted JSON into a type containing an InetSocketAddress field issues an attacker-chosen DNS query during readValue, before any application-level validation or connect logic. The fix uses InetSocketAddress.createUnresolved(host, port), deferring DNS to an explicit connect. This vulnerability is fixed in 2.18.8, 2.21.4, and 3.1.4.","aliases":["GHSA-hgj6-7826-r7m5"],"modified":"2026-07-15T19:09:26.851099Z","published":"2026-06-23T20:51:50.612Z","related":["CGA-4f5q-c77q-qjj3","SUSE-SU-2026:22504-1","SUSE-SU-2026:2801-1","openSUSE-SU-2026:11118-1","openSUSE-SU-2026:21201-1"],"database_specific":{"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/54xxx/CVE-2026-54514.json","cna_assigner":"GitHub_M","cwe_ids":["CWE-918"]},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/54xxx/CVE-2026-54514.json"},{"type":"ADVISORY","url":"https://github.com/FasterXML/jackson-databind/security/advisories/GHSA-hgj6-7826-r7m5"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-54514"},{"type":"FIX","url":"https://github.com/FasterXML/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4"},{"type":"FIX","url":"https://github.com/FasterXML/jackson-databind/pull/5951"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/fasterxml/jackson-databind","events":[{"introduced":"e8df0987e3034d102ee6d704d30a05a2e3ac7089"},{"fixed":"0b422144d1785200e44a0b00c973f6ac95adcf5a"},{"introduced":"f644a920f4ac768797edf7709070411837c83ef8"},{"fixed":"dd72fa6c89b5cea6c4eba5a8604f248bbc5d93e5"},{"introduced":"d51183e4fa171235bcd31c63268c5ad1745afb8c"},{"fixed":"0105ba7c8c7d2aa59707c458eeb6c27e77779734"},{"fixed":"1f5a1037b1e9e05920e755cb35f198bcd46667e4"}],"database_specific":{"cpe":"cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"2.0.0"},{"fixed":"2.18.8"},{"introduced":"2.19.0"},{"fixed":"2.21.4"},{"introduced":"3.0.0"},{"fixed":"3.1.4"}],"source":["CPE_RANGE","REFERENCES"]}}],"versions":["jackson-databind-3.1.3","jackson-databind-2.21.3","jackson-databind-2.18.7","jackson-databind-3.1.2","jackson-databind-3.1.1","jackson-databind-2.21.2","jackson-databind-3.1.0","jackson-databind-2.21.1","jackson-databind-2.18.6","jackson-databind-3.1.0-rc1","jackson-databind-2.21.0","jackson-databind-2.18.5","jackson-databind-3.0.1","jackson-databind-3.0.0","jackson-databind-2.20.0","jackson-databind-2.20.0-rc1","jackson-databind-2.18.4","jackson-databind-2.19.0","jackson-databind-2.18.3","jackson-databind-2.18.2","jackson-databind-2.18.1","jackson-databind-2.18.0","jackson-databind-2.18.0-rc1","jackson-databind-2.17.0-rc1","jackson-databind-2.16.0","jackson-databind-2.16.0-rc1","jackson-databind-2.15.0","jackson-databind-2.15.0-rc3","jackson-databind-2.15.0-rc2","jackson-databind-2.15.0-rc1","jackson-databind-2.14.0","jackson-databind-2.14.0-rc3","jackson-databind-2.14.0-rc2","jackson-databind-2.14.0-rc1","jackson-databind-2.13.0","jackson-databind-2.13.0-rc2","jackson-databind-2.13.0-rc1","jackson-databind-2.12.1","jackson-databind-2.12.0","jackson-databind-2.12.0-rc2","jackson-databind-2.12.0-rc1","jackson-databind-2.11.0","jackson-databind-2.11.0.rc1","jackson-databind-2.10.0","jackson-databind-2.10.0.pr3","jackson-databind-2.10.0.pr2","jackson-databind-2.10.0.pr1","jackson-databind-2.9.6","jackson-databind-2.9.5","jackson-databind-2.9.4","jackson-databind-2.9.3","jackson-databind-2.9.1","jackson-databind-2.9.0","jackson-databind-2.9.0.pr4","jackson-databind-2.9.0.pr3","jackson-databind-2.9.0.pr2","jackson-databind-2.9.0.pr1","jackson-databind-2.8.2","jackson-databind-2.8.1","jackson-databind-2.8.0","jackson-databind-2.7.1-1","jackson-databind-2.7.1","jackson-databind-2.7.0","jackson-databind-2.7.0-rc3","jackson-databind-2.7.0-rc2","jackson-databind-2.7.0-rc1","jackson-databind-2.6.1","jackson-databind-2.6.0","jackson-databind-2.6.0-rc4","2.6.0-rc3b","jackson-databind-2.6.0-rc1","jackson-databind-2.5.0","jackson-databind-2.5.0-rc1","jackson-databind-2.4.1.3","jackson-databind-2.4.1.2","jackson-databind-2.4.1.1","jackson-databind-2.4.1","jackson-databind-2.4.0","jackson-databind-2.4.0-rc3","jackson-databind-2.4.0-rc2","jackson-databind-2.4.0-rc1","jackson-databind-2.3.1","jackson-databind-2.3.0","jackson-databind-2.3.0-rc1","jackson-databind-2.2.2","jackson-databind-2.2.1","2.2.0c","jackson-databind-2.2.0","jackson-databind-2.1.1","jackson-databind-2.1.0","jackson-databind-2.0.2","jackson-databind-2.0.1","jackson-databind-2.0.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-54514.json","vanir_signatures_modified":"2026-07-15T19:09:26Z","vanir_signatures":[{"source":"https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4","target":{"file":"src/main/java/com/fasterxml/jackson/databind/deser/std/FromStringDeserializer.java","function":"_inetSocketAddress"},"deprecated":false,"digest":{"length":85,"function_hash":"312525221900792805251490924304376348893"},"id":"CVE-2026-54514-088257d9","signature_type":"Function","signature_version":"v1"},{"deprecated":false,"digest":{"line_hashes":["86327353105462570130119591578692835463","18410971957516773565885910790606993570","282750804200299534996858806846105482318","196680722676991621043509451963047168912","13389508860743685845196312832387738058","163927013747052392074066159317541233619"],"threshold":0.9},"id":"CVE-2026-54514-2a680408","signature_type":"Line","signature_version":"v1","source":"https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4","target":{"file":"src/test/java/com/fasterxml/jackson/databind/ser/jdk/JDKTypeSerializationTest.java"}},{"deprecated":false,"digest":{"function_hash":"339037192181921911675489422149551611854","length":412},"id":"CVE-2026-54514-3b95f0cc","signature_type":"Function","signature_version":"v1","source":"https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4","target":{"file":"src/test/java/com/fasterxml/jackson/databind/ser/jdk/JDKTypeSerializationTest.java","function":"testInetSocketAddress"}},{"source":"https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4","target":{"file":"src/test/java/com/fasterxml/jackson/databind/deser/jdk/JDKStringLikeTypeDeserTest.java","function":"testInetSocketAddress"},"deprecated":false,"digest":{"length":929,"function_hash":"45761591653537732303651707561505983981"},"id":"CVE-2026-54514-46e1dcdc","signature_type":"Function","signature_version":"v1"},{"source":"https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4","target":{"file":"src/test/java/com/fasterxml/jackson/databind/deser/jdk/JDKStringLikeTypeDeserTest.java"},"deprecated":false,"digest":{"line_hashes":["122044735967334231011221832113130692100","63166756537355730978745490209775107645","59737384060335365772298427945525387591","111925603958445400003036953657954623544","174094361624382474407910588808621732320","211290148977169988793152085804660580089","124392171057047668261149742049850060510","5675026683880478738410553707315231679","96463739971015869377608611417726753436","311729525964822258963973365624532496040","87563058555259989176455115198615200002","117185528880377036828810789695512547084","112397690211279424398618980968147627063","207547028588931031716958429636139997222"],"threshold":0.9},"id":"CVE-2026-54514-b09a5d9b","signature_type":"Line","signature_version":"v1"},{"id":"CVE-2026-54514-e51dd4e1","signature_type":"Line","signature_version":"v1","source":"https://github.com/fasterxml/jackson-databind/commit/1f5a1037b1e9e05920e755cb35f198bcd46667e4","target":{"file":"src/main/java/com/fasterxml/jackson/databind/deser/std/FromStringDeserializer.java"},"deprecated":false,"digest":{"line_hashes":["188472506093856113707266051251605298184","187036227104309122310286660022692617738","11689722053354148902333283427213097913","175841383314419900038122314212217861236"],"threshold":0.9}}]}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N"}]}