CVE-2026-22013
Vulnerabilità nel prodotto Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition di Oracle Java SE (componente: JGSS). Le versioni...
- Pubblicato
- 21 apr 2026
- Aggiornato
- 22 apr 2026
- Assegnazione CNA
- oracle
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 17,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità nel prodotto Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition di Oracle Java SE (componente: JGSS). Le versioni supportate interessate sono Oracle Java SE: 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.2, 26; Oracle GraalVM for JDK: 17.0.18 e 21.0.10; Oracle GraalVM Enterprise Edition: 21.3.17. La vulnerabilità, difficile da sfruttare, consente a un attaccante non autenticato con accesso alla rete tramite più protocolli di compromettere Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Gli attacchi riusciti richiedono l'interazione umana da parte di una persona diversa dall'attaccante. Gli attacchi riusciti di questa vulnerabilità possono comportare accesso non autorizzato a dati critici o accesso completo a tutti i dati accessibili di Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Nota: questa vulnerabilità si applica alle distribuzioni Java, tipicamente nei client che eseguono applicazioni Java Web Start in sandbox o applet Java in sandbox, che caricano ed eseguono codice non fidato (ad esempio, codice proveniente da internet) e che fanno affidamento sulla sandbox Java per la sicurezza. Questa vulnerabilità non si applica alle distribuzioni Java, tipicamente nei server, che caricano ed eseguono solo codice fidato (ad esempio, codice installato da un amministratore). Punteggio base CVSS 3.1: 5.3 (impatti sulla riservatezza). Vettore CVSS: (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N).
Fonti
1PoC di buffer overflow dello stack per il parser dei descrittori USB di hardware wallet (CVE-2026-22013), che mostra la sovrascrittura dell'indirizzo di ritorno e l'esecuzione di codice tramite un payload GET_DESCRIPTOR di dimensioni eccessive.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.