CVE-2026-22013
Vulnerabilidade no Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition, produto do Oracle Java SE (componente: JGSS). As versões...
- Publicado
- 21 de abr. de 2026
- Atualizado
- 22 de abr. de 2026
- Atribuindo CNA
- oracle
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 17,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade no Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition, produto do Oracle Java SE (componente: JGSS). As versões suportadas afetadas são: Oracle Java SE: 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.2, 26; Oracle GraalVM for JDK: 17.0.18 e 21.0.10; Oracle GraalVM Enterprise Edition: 21.3.17. Vulnerabilidade de difícil exploração permite que um atacante não autenticado com acesso à rede, por meio de múltiplos protocolos, comprometa o Oracle Java SE, Oracle GraalVM for JDK e Oracle GraalVM Enterprise Edition. Ataques bem-sucedidos exigem interação humana de uma pessoa que não seja o atacante. Ataques bem-sucedidos desta vulnerabilidade podem resultar em acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis do Oracle Java SE, Oracle GraalVM for JDK e Oracle GraalVM Enterprise Edition. Nota: Esta vulnerabilidade aplica-se a implantações Java, tipicamente em clientes que executam aplicações Java Web Start em sandbox ou applets Java em sandbox, que carregam e executam código não confiável (por exemplo, código proveniente da internet) e dependem da sandbox Java para segurança. Esta vulnerabilidade não se aplica a implantações Java, tipicamente em servidores, que carregam e executam apenas código confiável (por exemplo, código instalado por um administrador). Pontuação Base CVSS 3.1: 5.3 (Impactos na Confidencialidade). Vetor CVSS: (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N).
Fontes
1PoC de estouro de buffer de pilha para um analisador de descritores USB de carteira de hardware (CVE-2026-22013), mostrando sobrescrita de endereço de retorno e execução de código por meio de payload GET_DESCRIPTOR superdimensionado.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.