CVE-2026-22018
Vulnerabilidade no Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition, produto do Oracle Java SE (componente: Libraries). As versões...
- Publicado
- 21 de abr. de 2026
- Atualizado
- 22 de abr. de 2026
- Atribuindo CNA
- oracle
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:LBaixo · próximos 30 dias
- Percentil
- 19,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade no Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition, produto do Oracle Java SE (componente: Libraries). As versões suportadas afetadas são Oracle Java SE: 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.2, 26; Oracle GraalVM for JDK: 17.0.18 e 21.0.10; Oracle GraalVM Enterprise Edition: 21.3.17. Vulnerabilidade de difícil exploração permite que um atacante não autenticado com acesso à rede por meio de múltiplos protocolos comprometa o Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Ataques bem-sucedidos desta vulnerabilidade podem resultar na capacidade não autorizada de causar uma negação de serviço parcial (DOS parcial) do Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Nota: Esta vulnerabilidade pode ser explorada usando APIs no Componente especificado, por exemplo, por meio de um serviço web que fornece dados às APIs. Esta vulnerabilidade também se aplica a implantações Java, tipicamente em clientes que executam aplicações Java Web Start em sandbox ou applets Java em sandbox, que carregam e executam código não confiável (por exemplo, código proveniente da internet) e dependem da sandbox Java para segurança. Pontuação Base CVSS 3.1 3.7 (impactos na Disponibilidade). Vetor CVSS: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L).
Fontes
1PoC para CVE-2026-22018, um RCE crítico na Jenkins Pipeline Shared Library via Groovy @Grab, demonstrando injeção de código na cadeia de suprimentos e etapas de mitigação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.