CVE-2026-22018
ثغرة أمنية في منتج Oracle Java SE، وOracle GraalVM for JDK، وOracle GraalVM Enterprise Edition من Oracle Java SE (المكوّن: Libraries). الإصدارات المدعومة...
- تم النشر
- 21/04/2026
- محدث
- 22/04/2026
- تخصيص CNA
- oracle
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 19.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة أمنية في منتج Oracle Java SE، وOracle GraalVM for JDK، وOracle GraalVM Enterprise Edition من Oracle Java SE (المكوّن: Libraries). الإصدارات المدعومة المتأثرة هي: Oracle Java SE: 8u481، 8u481-b50، 8u481-perf، 11.0.30، 17.0.18، 21.0.10، 25.0.2، 26؛ Oracle GraalVM for JDK: 17.0.18 و21.0.10؛ Oracle GraalVM Enterprise Edition: 21.3.17. ثغرة يصعب استغلالها تتيح لمهاجم غير مصادق يمتلك وصولاً عبر الشبكة باستخدام بروتوكولات متعددة اختراق Oracle Java SE، وOracle GraalVM for JDK، وOracle GraalVM Enterprise Edition. يمكن أن تؤدي الهجمات الناجحة على هذه الثغرة إلى قدرة غير مصرح بها على التسبب في حرمان جزئي من الخدمة (partial DOS) لـ Oracle Java SE، وOracle GraalVM for JDK، وOracle GraalVM Enterprise Edition. ملاحظة: يمكن استغلال هذه الثغرة باستخدام واجهات برمجة التطبيقات (APIs) في المكوّن المحدد، على سبيل المثال، عبر خدمة ويب تزود واجهات برمجة التطبيقات بالبيانات. تنطبق هذه الثغرة أيضًا على عمليات نشر Java، عادةً في العملاء الذين يشغلون تطبيقات Java Web Start المعزولة (sandboxed) أو تطبيقات Java الصغيرة المعزولة (sandboxed Java applets)، التي تقوم بتحميل وتشغيل كود غير موثوق (مثل كود يأتي من الإنترنت) وتعتمد على بيئة Java المعزولة (Java sandbox) للأمان. درجة CVSS 3.1 الأساسية 3.7 (تأثيرات على التوفر). متجه CVSS: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L).
المصادر
1PoC لثغرة CVE-2026-22018، وهي ثغرة RCE حرجة في Jenkins Pipeline Shared Library عبر Groovy @Grab، توضح حقن الكود في سلسلة التوريد وخطوات التخفيف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.