CVE-2026-22013
Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition उत्पाद (Oracle Java SE का घटक: JGSS) में भेद्यता। प्रभावित समर्थित संस्करण हैं: Oracle Java SE: 8u481,...
- प्रकाशित
- 21 अप्रैल 2026
- अद्यतन
- 22 अप्रैल 2026
- सीएनए असाइन करना
- oracle
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 17.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition उत्पाद (Oracle Java SE का घटक: JGSS) में भेद्यता। प्रभावित समर्थित संस्करण हैं: Oracle Java SE: 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.2, 26; Oracle GraalVM for JDK: 17.0.18 और 21.0.10; Oracle GraalVM Enterprise Edition: 21.3.17। इस भेद्यता का फायदा उठाना कठिन है, जो नेटवर्क पहुंच वाले बिना प्रमाणीकरण वाले हमलावर को कई प्रोटोकॉल के माध्यम से Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition से समझौता करने की अनुमति देता है। सफल हमलों के लिए हमलावर के अलावा किसी अन्य व्यक्ति से मानवीय संपर्क की आवश्यकता होती है। इस भेद्यता के सफल हमलों के परिणामस्वरूप महत्वपूर्ण डेटा तक अनधिकृत पहुंच या Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition के सभी सुलभ डेटा तक पूर्ण पहुंच हो सकती है। नोट: यह भेद्यता Java परिनियोजनों पर लागू होती है, आमतौर पर सैंडबॉक्स किए गए Java Web Start अनुप्रयोगों या सैंडबॉक्स किए गए Java एप्लेट चलाने वाले क्लाइंटों में, जो अविश्वसनीय कोड (जैसे, इंटरनेट से आने वाला कोड) लोड और चलाते हैं और सुरक्षा के लिए Java सैंडबॉक्स पर निर्भर करते हैं। यह भेद्यता Java परिनियोजनों पर लागू नहीं होती है, आमतौर पर सर्वरों में, जो केवल विश्वसनीय कोड (जैसे, व्यवस्थापक द्वारा स्थापित कोड) लोड और चलाते हैं। CVSS 3.1 आधार स्कोर 5.3 (गोपनीयता प्रभाव)। CVSS वेक्टर: (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N)।
स्रोत
1हार्डवेयर वॉलेट USB डिस्क्रिप्टर पार्सर के लिए स्टैक बफर ओवरफ्लो PoC (CVE-2026-22013), जो अत्यधिक बड़े GET_DESCRIPTOR पेलोड के माध्यम से रिटर्न-एड्रेस ओवरराइट और कोड निष्पादन दर्शाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।