CVE-2026-68497jackson-databind: unbounded numeric parse in Duration and XMLGregorianCalendar deserialization allows CPU denial of service Exploitation status Public exploit Fix YesAffected product J jackson-databind Published 09/11/2026 Severity High CVE-2026-83557jackson-databind omits java.lang.Comparable from DefaultBaseTypeLimitingValidator's unsafe base types Exploitation status Public exploit Fix YesAffected product J jackson-databind Published 09/01/2026 Severity Medium CVE-2026-19032jackson-databind resolves attacker-controlled URI schemes when deserializing java.nio.file.Path Exploitation status Public exploit Fix YesAffected product J jackson-databind Published 09/01/2026 Severity Medium CVE-2026-77310jackson-databind: Eager DNS resolution (SSRF) still present in InetAddress deserialization (Incomplete fix for CVE-2026-54514) Exploitation status Not known exploited Fix YesAffected product C com.fasterxml.jackson.core:jackson-databind Published 08/24/2026 Severity Medium CVE-2026-68494jackson-core: Async parser maxNumberLength bypass via chunked digit accumulation (incomplete fix for CVE-2026-18401 / GHSA-72hv-8253-57qq) Exploitation status Public exploit Fix YesAffected product J jackson-core Published 08/04/2026 Severity High CVE-2026-18401jackson-core: Number length constraint bypass in non-blocking (async) JSON parser leads to potential denial of service Exploitation status Public exploit Fix YesAffected product J jackson-core Published 08/04/2026 Severity Medium CVE-2026-59889jackson-databind: @JsonView ypassed for @JsonUnwrapped container properties on deserialization Exploitation status Not known exploited Fix YesAffected product J jackson-databind Published 07/14/2026 Severity Medium CVE-2026-59888jackson-databind: @JsonIgnore on a Record property is bypassed with a PropertyNamingStrategy Exploitation status Not known exploited Fix YesAffected product J jackson-databind Published 07/14/2026 Severity Medium CVE-2026-54518jackson-databind: @JsonView bypass for unwrapped creator parameters in jackson-databind Exploitation status Not known exploited Fix YesAffected product J jackson-databind Published 06/23/2026 Severity Medium CVE-2026-50193jackson-databind: Deeply nested JsonNode throws StackOverflowError for toString() Exploitation status Not known exploited Fix YesAffected product J jackson-databind Published 06/23/2026 Severity Medium CVE-2026-54512jackson-databind: PolymorphicTypeValidator bypass via generic type parameters allows arbitrary class instantiation Exploitation status Public exploit Fix YesAffected product J jackson-databind Published 06/23/2026 Severity High CVE-2026-54513jackson-databind: Array subtype allowlist bypass in BasicPolymorphicTypeValidator (allowIfSubTypeIsArray) Exploitation status Not known exploited Fix YesAffected product J jackson-databind Published 06/23/2026 Severity High CVE-2026-54514jackson-databind: InetSocketAddress deserialization triggers eager DNS resolution (SSRF) Exploitation status Not known exploited Fix YesAffected product J jackson-databind Published 06/23/2026 Severity Medium CVE-2026-54515jackson-databind: Case-insensitive deserialization bypasses per-property @JsonIgnoreProperties Exploitation status Not known exploited Fix YesAffected product J jackson-databind Published 06/23/2026 Severity Medium CVE-2026-54516jackson-databind: Renamed @JsonIgnore'd setters can deserialize via private fields Exploitation status Not known exploited Fix YesAffected product J jackson-databind Published 06/23/2026 Severity Medium CVE-2026-54517jackson-databind: @JsonView bypass for setterless creator properties Exploitation status Not known exploited Fix YesAffected product J jackson-databind Published 06/23/2026 Severity Medium CVE-2026-29062jackson-core: Nesting Depth Constraint Bypass in `UTF8DataInputJsonParser` potentially allowing Resource Exhaustion Exploitation status Not known exploited Fix YesAffected product J jackson-core Published 03/06/2026 Severity High CVE-2025-52999jackson-core Has Potential for StackoverflowError if user parses an input file that contains very deeply nested data Exploitation status Not known exploited Fix Not confirmed Affected product J jackson-core Published 06/25/2025 Severity High CVE-2025-49128Jackson-core Vulnerable to Memory Disclosure via Source Snippet in JsonLocation Exploitation status Public exploit Fix YesAffected product J jackson-core Published 06/06/2025 Severity Medium CVE-2023-3894DOS in jackson-dataformats-text Exploitation status Not known exploited Fix YesAffected product J jackson-dataformats-text Published 08/08/2023 Severity Medium CVE-2023-35116Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 06/14/2023 Severity Unknown CVE-2021-46877Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 03/18/2023 Severity High CVE-2020-10650Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 12/26/2022 Severity High CVE-2022-42004Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/02/2022 Severity Unknown CVE-2022-42003Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/02/2022 Severity Unknown CVE-2022-40152Stack Buffer Overflow in Woodstox Exploitation status Public exploit Fix YesAffected product W Woodstox Published 09/16/2022 Severity Medium CVE-2020-36518Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 03/11/2022 Severity High CVE-2020-28491Denial of Service (DoS) Exploitation status Not confirmed Fix YesAffected product C com.fasterxml.jackson.dataformat:jackson-dataformat-cbor Published 02/18/2021 Severity High CVE-2021-20190Exploitation status Not known exploited Fix Not confirmed Affected product J jackson-databind Published 01/19/2021 Severity High CVE-2020-36179Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity High CVE-2020-36180Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity High CVE-2020-36182Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity High CVE-2020-36183Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity Unknown CVE-2020-36184Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity High CVE-2020-36185Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity Unknown CVE-2020-36186Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity Unknown CVE-2020-36187Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity Unknown CVE-2020-36188Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity Unknown CVE-2020-36189Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity Unknown CVE-2020-36181Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 01/06/2021 Severity High CVE-2020-35728Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 12/27/2020 Severity High CVE-2020-35490Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 12/17/2020 Severity Unknown CVE-2020-35491Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 12/17/2020 Severity Unknown CVE-2020-25649Exploitation status Not confirmed Fix Not confirmed Affected product J jackson-databind Published 12/03/2020 Severity Unknown CVE-2020-24750Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/17/2020 Severity Unknown CVE-2020-24616Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 08/25/2020 Severity Unknown CVE-2020-14195Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 06/16/2020 Severity Unknown CVE-2020-14060Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 06/14/2020 Severity Unknown CVE-2020-14061Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 06/14/2020 Severity High CVE-2020-14062Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 06/14/2020 Severity Unknown CVE-2020-11620Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 04/07/2020 Severity Unknown CVE-2020-11619Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 04/07/2020 Severity Unknown CVE-2020-11111Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 03/31/2020 Severity High CVE-2020-11112Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 03/31/2020 Severity High CVE-2020-11113Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 03/31/2020 Severity High CVE-2020-10968Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 03/26/2020 Severity High CVE-2020-10969Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 03/26/2020 Severity High CVE-2020-10672Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 03/18/2020 Severity High CVE-2020-10673Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 03/18/2020 Severity High CVE-2019-14893Exploitation status Not confirmed Fix Not confirmed Affected product J jackson-databind Published 03/02/2020 Severity High CVE-2019-14892Exploitation status Not confirmed Fix Not confirmed Affected product J jackson-databind Published 03/02/2020 Severity High CVE-2020-9546Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 03/02/2020 Severity Unknown CVE-2020-9547Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 03/02/2020 Severity Unknown CVE-2020-9548Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 03/02/2020 Severity Unknown CVE-2020-8840Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 02/10/2020 Severity Unknown CVE-2019-20330Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/03/2020 Severity Unknown CVE-2019-10172Exploitation status Not confirmed Fix Not confirmed Affected product J jackson-mapper-asl Published 11/18/2019 Severity Medium CVE-2019-17531Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/12/2019 Severity Unknown CVE-2019-17267Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/06/2019 Severity Unknown CVE-2019-16943Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/01/2019 Severity Unknown CVE-2019-16942Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/01/2019 Severity Unknown CVE-2019-16335Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/15/2019 Severity Unknown CVE-2019-14540Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/15/2019 Severity Unknown CVE-2019-14439Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/30/2019 Severity Unknown CVE-2019-14379Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 07/29/2019 Severity Unknown CVE-2018-11307Exploitation status Not confirmed Fix YesAffected product Not confirmed Published 07/09/2019 Severity Unknown CVE-2019-12384Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 06/24/2019 Severity Unknown CVE-2019-12814Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 06/19/2019 Severity Medium CVE-2019-12086Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 05/17/2019 Severity Unknown CVE-2018-12022Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 03/17/2019 Severity Unknown CVE-2018-12023Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 03/17/2019 Severity Unknown CVE-2018-19360Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/02/2019 Severity Unknown CVE-2018-19362Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/02/2019 Severity Unknown CVE-2018-14719Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/02/2019 Severity Unknown CVE-2018-14721Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/02/2019 Severity Unknown CVE-2018-14718Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/02/2019 Severity Unknown CVE-2018-19361Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/02/2019 Severity Unknown CVE-2018-14720Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/02/2019 Severity Unknown CVE-2018-1000873Exploitation status Not confirmed Fix YesAffected product Not confirmed Published 12/20/2018 Severity Unknown CVE-2018-7489Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 02/26/2018 Severity Unknown CVE-2017-15095Exploitation status Not confirmed Fix Not confirmed Affected product J jackson-databind Published 02/06/2018 Severity Unknown CVE-2017-7525Exploitation status Not confirmed Fix Not confirmed Affected product J jackson-databind Published 02/06/2018 Severity Unknown CVE-2018-5968Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 01/22/2018 Severity Unknown CVE-2017-17485Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 01/10/2018 Severity Critical CVE-2016-7051Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 04/14/2017 Severity Unknown CVE-2016-3720Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 06/10/2016 Severity Unknown