CVE-2026-22013
Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: JGSS). Las versiones...
- Publicado
- 21 abr 2026
- Actualizado
- 22 abr 2026
- Asignación de CNA
- oracle
- Evidencia observada
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 17,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: JGSS). Las versiones compatibles afectadas son: Oracle Java SE: 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.2, 26; Oracle GraalVM for JDK: 17.0.18 y 21.0.10; Oracle GraalVM Enterprise Edition: 21.3.17. Vulnerabilidad difícil de explotar que permite a un atacante no autenticado con acceso a la red mediante múltiples protocolos comprometer Oracle Java SE, Oracle GraalVM for JDK y Oracle GraalVM Enterprise Edition. Los ataques exitosos requieren la interacción humana de una persona distinta del atacante. Los ataques exitosos de esta vulnerabilidad pueden resultar en acceso no autorizado a datos críticos o acceso completo a todos los datos accesibles de Oracle Java SE, Oracle GraalVM for JDK y Oracle GraalVM Enterprise Edition. Nota: Esta vulnerabilidad se aplica a implementaciones de Java, típicamente en clientes que ejecutan aplicaciones Java Web Start en sandbox o applets de Java en sandbox, que cargan y ejecutan código no confiable (por ejemplo, código que proviene de internet) y dependen del sandbox de Java para la seguridad. Esta vulnerabilidad no se aplica a implementaciones de Java, típicamente en servidores, que cargan y ejecutan únicamente código confiable (por ejemplo, código instalado por un administrador). Puntuación base CVSS 3.1: 5.3 (impactos de confidencialidad). Vector CVSS: (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N).
Fuentes
1PoC de desbordamiento de búfer en la pila para un analizador de descriptores USB de monedero de hardware (CVE-2026-22013), que muestra la sobrescritura de la dirección de retorno y la ejecución de código mediante una carga útil GET_DESCRIPTOR de tamaño excesivo.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.