CVE-2026-22003
Oracle Java SE、Oracle GraalVM Enterprise Edition产品中存在漏洞(组件:Hotspot)。受影响的支持版本为:Oracle Java SE: 8u481 和 8u481-b50;Oracle GraalVM Enterprise Edition:...
- 已发布
- 2026年4月21日
- 已更新
- 2026年4月22日
- 分配 CNA
- oracle
- 观察到的证据
- 2026年8月4日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:H低 · 未来 30 天
- 百分位
- 1.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Oracle Java SE、Oracle GraalVM Enterprise Edition产品中存在漏洞(组件:Hotspot)。受影响的支持版本为:Oracle Java SE: 8u481 和 8u481-b50;Oracle GraalVM Enterprise Edition: 21.3.17。该漏洞难以利用,允许具有低权限的攻击者登录到运行Oracle Java SE、Oracle GraalVM Enterprise Edition的基础设施,从而危及Oracle Java SE、Oracle GraalVM Enterprise Edition的安全。成功攻击需要攻击者以外的其他人进行人工交互。成功利用此漏洞可导致对关键数据或所有Oracle Java SE、Oracle GraalVM Enterprise Edition可访问数据进行未经授权的创建、删除或修改访问,并可能未经授权地导致Oracle Java SE、Oracle GraalVM Enterprise Edition挂起或频繁重复崩溃(完全拒绝服务)。注意:此漏洞适用于Java部署,通常是在运行沙盒化Java Web Start应用程序或沙盒化Java小程序的客户端中,这些客户端加载并运行不受信任的代码(例如,来自互联网的代码),并依赖Java沙盒来保障安全。此漏洞不适用于Java部署,通常是在服务器中,这些服务器仅加载并运行受信任的代码(例如,由管理员安装的代码)。CVSS 3.1基础评分为6.0(影响完整性和可用性)。CVSS向量:(CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:H)。
来源
1针对 CVE-2026-22003 的概念验证漏洞利用程序,演示通过 debug.sethook 实现 Redis Lua 沙箱逃逸,以执行任意系统命令。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。