CVE-2026-22013
Уязвимость в продуктах Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition из семейства Oracle Java SE (компонент: JGSS)....
- Опубликовано
- 21 апр. 2026 г.
- Обновлено
- 22 апр. 2026 г.
- Назначение CNA
- oracle
- Наблюдены доказательства
- 4 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 17,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость в продуктах Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition из семейства Oracle Java SE (компонент: JGSS). Поддерживаемые версии, которые затронуты: Oracle Java SE: 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.2, 26; Oracle GraalVM for JDK: 17.0.18 и 21.0.10; Oracle GraalVM Enterprise Edition: 21.3.17. Сложно эксплуатируемая уязвимость позволяет неаутентифицированному злоумышленнику с сетевым доступом через несколько протоколов скомпрометировать Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Успешные атаки требуют участия человека, отличного от злоумышленника. Успешные атаки на эту уязвимость могут привести к несанкционированному доступу к критическим данным или полному доступу ко всем данным Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Примечание: Эта уязвимость применима к развертываниям Java, как правило, в клиентах, запускающих изолированные приложения Java Web Start или изолированные апплеты Java, которые загружают и выполняют недоверенный код (например, код, поступающий из интернета) и полагаются на песочницу Java для обеспечения безопасности. Эта уязвимость не применима к развертываниям Java, как правило, на серверах, которые загружают и выполняют только доверенный код (например, код, установленный администратором). Базовый балл CVSS 3.1: 5.3 (воздействие на конфиденциальность). Вектор CVSS: (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N).
Источники
1PoC переполнения буфера стека для парсера USB-дескрипторов аппаратного кошелька (CVE-2026-22013), демонстрирующий перезапись обратного адреса и выполнение кода через чрезмерно большой payload GET_DESCRIPTOR.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.