CVE-2026-22007
Vulnerabilità nel prodotto Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition di Oracle Java SE (componente: Security). Le versioni...
- Pubblicato
- 21 apr 2026
- Aggiornato
- 22 apr 2026
- Assegnazione CNA
- oracle
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 2,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità nel prodotto Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition di Oracle Java SE (componente: Security). Le versioni supportate interessate sono Oracle Java SE: 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.2, 26; Oracle GraalVM for JDK: 17.0.18 e 21.0.10; Oracle GraalVM Enterprise Edition: 21.3.17. La vulnerabilità, di difficile sfruttamento, consente a un attaccante non autenticato con accesso all'infrastruttura in cui vengono eseguiti Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition di compromettere Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Gli attacchi riusciti di questa vulnerabilità possono comportare un accesso in lettura non autorizzato a un sottoinsieme dei dati accessibili di Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Nota: Questa vulnerabilità può essere sfruttata utilizzando le API nel Componente specificato, ad esempio tramite un servizio web che fornisce dati alle API. Questa vulnerabilità si applica anche alle distribuzioni Java, tipicamente nei client che eseguono applicazioni sandboxed Java Web Start o applet Java sandboxed, che caricano ed eseguono codice non attendibile (ad esempio, codice proveniente da internet) e che fanno affidamento sulla sandbox Java per la sicurezza. Punteggio Base CVSS 3.1 2.9 (impatti sulla riservatezza). Vettore CVSS: (CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N).
Fonti
1PoC Python per CVE-2026-22007: amplificazione monlist NTP su IPv6, incluso un server vulnerabile simulato e un attacco di riflessione UDP con spoofing.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.