- CVE ID
- CVE-2026-91777
- CWE
- N/A
- CVE Description
- Jackson-databind - Denial of Service (DoS)
- Published
- Sep 15, 2026
- CVSS Score & Severity
6.9Medium
- CVSS Vector
- CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
- EPSS Score
- 0%
- KEV Status
Not in KEV Catalog: No known exploits
- Vulnerable Methods
com/fasterxml/jackson/databind/deser/std/CollectionDeserializer$CollectionReferringAccumulator.add(Ljava/lang/Object;)VJVMVulnerable params: 0
com/fasterxml/jackson/databind/deser/std/CollectionDeserializer$CollectionReferringAccumulator.handleUnresolvedReference(Lcom/fasterxml/jackson/databind/deser/UnresolvedForwardReference;)Lcom/fasterxml/jackson/databind/deser/impl/ReadableObjectId$Referring;JVMVulnerable params: 0
com/fasterxml/jackson/databind/deser/std/CollectionDeserializer$CollectionReferringAccumulator.resolveForwardReference(Ljava/lang/Object;Ljava/lang/Object;)VJVMVulnerable params: 0, 1
com/fasterxml/jackson/databind/deser/std/MapDeserializer$MapReferringAccumulator.handleUnresolvedReference(Lcom/fasterxml/jackson/databind/deser/UnresolvedForwardReference;Ljava/lang/Object;)Lcom/fasterxml/jackson/databind/deser/impl/ReadableObjectId$Referring;JVMVulnerable params: 0
com/fasterxml/jackson/databind/deser/std/MapDeserializer$MapReferringAccumulator.put(Ljava/lang/Object;Ljava/lang/Object;)VJVMVulnerable params: 0
com/fasterxml/jackson/databind/deser/std/MapDeserializer$MapReferringAccumulator.resolveForwardReference(Ljava/lang/Object;Ljava/lang/Object;)VJVMVulnerable params: 0, 1
tools/jackson/databind/deser/jdk/CollectionDeserializer$CollectionReferringAccumulator.add(Ljava/lang/Object;)VJVMVulnerable params: 0
tools/jackson/databind/deser/jdk/CollectionDeserializer$CollectionReferringAccumulator.handleUnresolvedReference(Ltools/jackson/databind/deser/UnresolvedForwardReference;)Ltools/jackson/databind/deser/ReadableObjectId$Referring;JVMVulnerable params: 0
tools/jackson/databind/deser/jdk/CollectionDeserializer$CollectionReferringAccumulator.resolveForwardReference(Ltools/jackson/databind/DeserializationContext;Ljava/lang/Object;Ljava/lang/Object;)VJVMVulnerable params: 0, 1, 2
- Source
- National Vulnerability Database