SUSE-SU-2026:22822-1

Source
https://www.suse.com/support/update/announcement/2026/suse-su-202622822-1/
Import Source
https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:22822-1.json
JSON Data
https://api.test.osv.dev/v1/vulns/SUSE-SU-2026:22822-1
Upstream
CVE (3)
Related
Published
2026-07-18T12:45:10Z
Modified
2026-07-28T20:42:27Z
Summary
Security update for jackson-annotations, jackson-core, jackson-databind
Details

This update for jackson-annotations, jackson-core, jackson-databind fixes the following issues:

  • CVE-2026-54515: rebuilding the property map from unfiltered bean properties could permit a bypass of @JsonIgnoreProperties exclusions (bsc#1268902).
  • CVE-2026-59889: missing view guard when deserializing @JsonUnwrapped properties could allow unauthorized writes to @JsonView restricted fields (bsc#1271440).
  • CVE-2026-59888: mismatch between property renaming and ignore-filtering on Java Records could allow a bypass of @JsonIgnore restrictions (bsc#1271442).

Changes for jackson-annotations:

  • Update to 2.18.9.

Changes for jackson-core:

  • Update to 2.18.9.

Changes for jackson-databind:

  • Update to 2.18.9:
  • honor @JsonView for external-type-id (EXTERNAL_PROPERTY) properties (GHSA-mhm7-754m-9p8w).
References

Affected packages

SUSE:Linux Enterprise Server 16.0
jackson-annotations

Package

Name
jackson-annotations
Purl
pkg:rpm/suse/jackson-annotations&distro=SUSE%20Linux%20Enterprise%20Server%2016.0

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
2.18.9-160000.1.1

Ecosystem specific

{
    "binaries": [
        {
            "jackson-annotations": "2.18.9-160000.1.1",
            "jackson-annotations-javadoc": "2.18.9-160000.1.1",
            "jackson-core": "2.18.9-160000.1.1",
            "jackson-core-javadoc": "2.18.9-160000.1.1",
            "jackson-databind": "2.18.9-160000.1.1",
            "jackson-databind-javadoc": "2.18.9-160000.1.1"
        }
    ]
}

Database specific

source
"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:22822-1.json"
jackson-core

Package

Name
jackson-core
Purl
pkg:rpm/suse/jackson-core&distro=SUSE%20Linux%20Enterprise%20Server%2016.0

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
2.18.9-160000.1.1

Ecosystem specific

{
    "binaries": [
        {
            "jackson-annotations": "2.18.9-160000.1.1",
            "jackson-annotations-javadoc": "2.18.9-160000.1.1",
            "jackson-core": "2.18.9-160000.1.1",
            "jackson-core-javadoc": "2.18.9-160000.1.1",
            "jackson-databind": "2.18.9-160000.1.1",
            "jackson-databind-javadoc": "2.18.9-160000.1.1"
        }
    ]
}

Database specific

source
"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:22822-1.json"
jackson-databind

Package

Name
jackson-databind
Purl
pkg:rpm/suse/jackson-databind&distro=SUSE%20Linux%20Enterprise%20Server%2016.0

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
2.18.9-160000.1.1

Ecosystem specific

{
    "binaries": [
        {
            "jackson-annotations": "2.18.9-160000.1.1",
            "jackson-annotations-javadoc": "2.18.9-160000.1.1",
            "jackson-core": "2.18.9-160000.1.1",
            "jackson-core-javadoc": "2.18.9-160000.1.1",
            "jackson-databind": "2.18.9-160000.1.1",
            "jackson-databind-javadoc": "2.18.9-160000.1.1"
        }
    ]
}

Database specific

source
"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:22822-1.json"
SUSE:Linux Enterprise Server for SAP applications 16.0
jackson-annotations

Package

Name
jackson-annotations
Purl
pkg:rpm/suse/jackson-annotations&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20applications%2016.0

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
2.18.9-160000.1.1

Ecosystem specific

{
    "binaries": [
        {
            "jackson-annotations": "2.18.9-160000.1.1",
            "jackson-annotations-javadoc": "2.18.9-160000.1.1",
            "jackson-core": "2.18.9-160000.1.1",
            "jackson-core-javadoc": "2.18.9-160000.1.1",
            "jackson-databind": "2.18.9-160000.1.1",
            "jackson-databind-javadoc": "2.18.9-160000.1.1"
        }
    ]
}

Database specific

source
"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:22822-1.json"
jackson-core

Package

Name
jackson-core
Purl
pkg:rpm/suse/jackson-core&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20applications%2016.0

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
2.18.9-160000.1.1

Ecosystem specific

{
    "binaries": [
        {
            "jackson-annotations": "2.18.9-160000.1.1",
            "jackson-annotations-javadoc": "2.18.9-160000.1.1",
            "jackson-core": "2.18.9-160000.1.1",
            "jackson-core-javadoc": "2.18.9-160000.1.1",
            "jackson-databind": "2.18.9-160000.1.1",
            "jackson-databind-javadoc": "2.18.9-160000.1.1"
        }
    ]
}

Database specific

source
"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:22822-1.json"
jackson-databind

Package

Name
jackson-databind
Purl
pkg:rpm/suse/jackson-databind&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20applications%2016.0

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
2.18.9-160000.1.1

Ecosystem specific

{
    "binaries": [
        {
            "jackson-annotations": "2.18.9-160000.1.1",
            "jackson-annotations-javadoc": "2.18.9-160000.1.1",
            "jackson-core": "2.18.9-160000.1.1",
            "jackson-core-javadoc": "2.18.9-160000.1.1",
            "jackson-databind": "2.18.9-160000.1.1",
            "jackson-databind-javadoc": "2.18.9-160000.1.1"
        }
    ]
}

Database specific

source
"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:22822-1.json"