CVE-2026-22007
ثغرة أمنية في منتجات Oracle Java SE، وOracle GraalVM for JDK، وOracle GraalVM Enterprise Edition من Oracle Java SE (المكوّن: Security). الإصدارات المدعومة...
- تم النشر
- 21/04/2026
- محدث
- 22/04/2026
- تخصيص CNA
- oracle
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 2.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة أمنية في منتجات Oracle Java SE، وOracle GraalVM for JDK، وOracle GraalVM Enterprise Edition من Oracle Java SE (المكوّن: Security). الإصدارات المدعومة المتأثرة هي: Oracle Java SE: 8u481، 8u481-b50، 8u481-perf، 11.0.30، 17.0.18، 21.0.10، 25.0.2، 26؛ Oracle GraalVM for JDK: 17.0.18 و21.0.10؛ Oracle GraalVM Enterprise Edition: 21.3.17. ثغرة يصعب استغلالها تسمح لمهاجم غير مصادَق مع تسجيل دخول إلى البنية التحتية حيث يتم تنفيذ Oracle Java SE، وOracle GraalVM for JDK، وOracle GraalVM Enterprise Edition باختراق Oracle Java SE، وOracle GraalVM for JDK، وOracle GraalVM Enterprise Edition. يمكن أن تؤدي الهجمات الناجحة على هذه الثغرة إلى وصول قراءة غير مصرح به إلى مجموعة فرعية من البيانات المتاحة في Oracle Java SE، وOracle GraalVM for JDK، وOracle GraalVM Enterprise Edition. ملاحظة: يمكن استغلال هذه الثغرة باستخدام واجهات برمجة التطبيقات (APIs) في المكوّن المحدد، على سبيل المثال، من خلال خدمة ويب تزود واجهات برمجة التطبيقات بالبيانات. تنطبق هذه الثغرة أيضًا على عمليات نشر Java، عادةً في العملاء الذين يشغلون تطبيقات Java Web Start المعزولة (sandboxed) أو تطبيقات Java الصغيرة المعزولة (applets)، التي تقوم بتحميل وتشغيل كود غير موثوق (مثل كود يأتي من الإنترنت) وتعتمد على بيئة Java العازلة (sandbox) للأمان. درجة CVSS 3.1 الأساسية 2.9 (تأثيرات على السرية). متجه CVSS: (CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N).
المصادر
1Python PoC لثغرة CVE-2026-22007: تضخيم NTP monlist عبر IPv6، بما في ذلك خادم ضعيف محاكى وهجوم انعكاس UDP مع انتحال العناوين.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.