CVE-2026-22003
Oracle Java SE, Oracle GraalVM Enterprise Edition उत्पाद के Oracle Java SE में भेद्यता (घटक: Hotspot)। प्रभावित समर्थित संस्करण हैं: Oracle Java SE: 8u481 और 8u481-b50; Oracle...
- प्रकाशित
- 21 अप्रैल 2026
- अद्यतन
- 22 अप्रैल 2026
- सीएनए असाइन करना
- oracle
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 1.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Oracle Java SE, Oracle GraalVM Enterprise Edition उत्पाद के Oracle Java SE में भेद्यता (घटक: Hotspot)। प्रभावित समर्थित संस्करण हैं: Oracle Java SE: 8u481 और 8u481-b50; Oracle GraalVM Enterprise Edition: 21.3.17। इस भेद्यता का फायदा उठाना कठिन है, जो कम विशेषाधिकार प्राप्त हमलावर को Oracle Java SE, Oracle GraalVM Enterprise Edition निष्पादित होने वाले इंफ्रास्ट्रक्चर में लॉगन करके Oracle Java SE, Oracle GraalVM Enterprise Edition से समझौता करने की अनुमति देता है। सफल हमलों के लिए हमलावर के अलावा किसी अन्य व्यक्ति से मानवीय सहभागिता की आवश्यकता होती है। इस भेद्यता के सफल हमलों के परिणामस्वरूप महत्वपूर्ण डेटा या Oracle Java SE, Oracle GraalVM Enterprise Edition के सभी सुलभ डेटा तक अनधिकृत निर्माण, विलोपन या संशोधन पहुंच हो सकती है, साथ ही Oracle Java SE, Oracle GraalVM Enterprise Edition के हैंग या बार-बार होने वाले क्रैश (पूर्ण DOS) का कारण बनने की अनधिकृत क्षमता भी हो सकती है। नोट: यह भेद्यता Java परिनियोजनों पर लागू होती है, आमतौर पर क्लाइंट्स में जो सैंडबॉक्स्ड Java Web Start एप्लिकेशन या सैंडबॉक्स्ड Java एप्लेट चलाते हैं, जो अविश्वसनीय कोड (जैसे, इंटरनेट से आने वाला कोड) लोड और चलाते हैं और सुरक्षा के लिए Java सैंडबॉक्स पर निर्भर करते हैं। यह भेद्यता Java परिनियोजनों पर लागू नहीं होती है, आमतौर पर सर्वरों में, जो केवल विश्वसनीय कोड (जैसे, व्यवस्थापक द्वारा स्थापित कोड) लोड और चलाते हैं। CVSS 3.1 आधार स्कोर 6.0 (अखंडता और उपलब्धता प्रभाव)। CVSS वेक्टर: (CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:H)।
स्रोत
1CVE-2026-22003 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो debug.sethook के माध्यम से Redis Lua सैंडबॉक्स से बचकर मनमाने सिस्टम कमांड निष्पादित करने का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।