{"id":"CVE-2022-21653","aliases":["GHSA-vc89-hccf-rq55"],"url":"https://o3.security/vulnerability/CVE-2022-21653","summary":"Hash collision in typelevel jawn","details":"Jawn is an open source JSON parser. Extenders of the `org.typelevel.jawn.SimpleFacade` and `org.typelevel.jawn.MutableFacade` who don't override `objectContext()` are vulnerable to a hash collision attack which may result in a denial of service. Most applications do not implement these traits directly, but inherit from a library. `jawn-parser-1.3.1` fixes this issue and users are advised to upgrade. For users unable to upgrade override `objectContext()` to use a collision-safe collection.","published":"2022-01-05T21:00:12Z","modified":"2026-08-12T03:51:24.232102974Z","cvss":{"score":5.9,"severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H"},"epss":{"score":0.00793,"percentile":0.53238,"asOf":"2026-08-23"},"cisaKev":null,"exploitsKnown":1,"affectedPackages":[{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_0.25","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parserg","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_0.27","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_2.10","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_2.11","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_2.12","fixedVersion":"1.3.2"},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_2.13","fixedVersion":"1.3.2"},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_2.13.0-M5","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_2.13.0-RC1","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_2.13.0-RC2","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_2.13.0-RC3","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_3","fixedVersion":"1.3.2"},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_3.0.0-M1","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_3.0.0-M2","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_3.0.0-M3","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_3.0.0-RC1","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_3.0.0-RC2","fixedVersion":null},{"ecosystem":"Maven","name":"org.typelevel:jawn-parser_3.0.0-RC3","fixedVersion":null}],"fix":{"url":"https://github.com/typelevel/jawn/pull/390","label":"typelevel/jawn#390"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2022/21xxx/CVE-2022-21653.json"},{"type":"ADVISORY","url":"https://github.com/typelevel/jawn/security/advisories/GHSA-vc89-hccf-rq55"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2022-21653"},{"type":"FIX","url":"https://github.com/typelevel/jawn/pull/390"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-12T03:51:24.232102974Z"}}