CVE-2026-22016
Vulnerabilidade no Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition, produto do Oracle Java SE (componente: JAXP). As versões...
- Publicado
- 21 de abr. de 2026
- Atualizado
- 18 de set. de 2026
- Atribuindo CNA
- oracle
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 51,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade no Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition, produto do Oracle Java SE (componente: JAXP). As versões suportadas afetadas são Oracle Java SE: 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.2, 26; Oracle GraalVM for JDK: 17.0.18 e 21.0.10; Oracle GraalVM Enterprise Edition: 21.3.17. Vulnerabilidade facilmente explorável permite que um atacante não autenticado com acesso à rede através de múltiplos protocolos comprometa o Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Ataques bem-sucedidos desta vulnerabilidade podem resultar em acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis do Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Nota: Esta vulnerabilidade pode ser explorada utilizando APIs no Componente especificado, por exemplo, através de um serviço web que fornece dados às APIs. Esta vulnerabilidade também se aplica a implementações Java, tipicamente em clientes que executam aplicações sandboxed Java Web Start ou applets Java sandboxed, que carregam e executam código não confiável (por exemplo, código proveniente da internet) e dependem da sandbox Java para segurança. Pontuação Base CVSS 3.1 7.5 (Impactos de Confidencialidade). Vetor CVSS: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N).
Fontes
1Prova de conceito em Python demonstrando spoofing de CID do IPFS via extensão de comprimento de multihash, destacando falhas de verificação de endereçamento por conteúdo que podem envenenar gateways IPFS.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.