- CVE ID
- CVE-2026-91776
- CWE
- N/A
- CVE Description
- Jackson-databind - Unbounded growth of type id cache in TypeDeserializer
- Published
- Sep 15, 2026
- CVSS Score & Severity
6.9Medium
- CVSS Vector
- CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
- EPSS Score
- 0%
- KEV Status
Not in KEV Catalog: No known exploits
- Vulnerable Methods
com/fasterxml/jackson/databind/jsontype/impl/TypeDeserializerBase._findDeserializer(Lcom/fasterxml/jackson/databind/DeserializationContext;Ljava/lang/String;)Lcom/fasterxml/jackson/databind/JsonDeserializer;JVMVulnerable params: 0, 1
tools/jackson/databind/jsontype/impl/TypeDeserializerBase._findDeserializer(Ltools/jackson/databind/DeserializationContext;Ljava/lang/String;)Ltools/jackson/databind/ValueDeserializer;JVMVulnerable params: 0, 1
- Source
- National Vulnerability Database