製品・ソフトウェアに関する情報
オラクルのOracle GraalVM等の複数製品における不特定の脆弱性
Title オラクルのOracle GraalVM等の複数製品における不特定の脆弱性
Summary

Oracle Java SE、Oracle GraalVM for JDK、およびOracle GraalVM Enterprise Edition製品のRMIコンポーネントに存在する脆弱性です。影響を受けるサポート対象バージョンは、Oracle Java SEの8u471、8u471-b50、8u471-perf、11.0.29、17.0.17、21.0.9、25.0.1、Oracle GraalVM for JDKの17.0.17および21.0.9、Oracle GraalVM Enterprise Editionの21.3.16です。この脆弱性は複数のプロトコルを介してネットワークアクセスを持つ認証されていない攻撃者によって悪用される可能性があり、Oracle Java SE、Oracle GraalVM for JDK、Oracle GraalVM Enterprise Editionが侵害される恐れがあります。悪用されると、これらの製品でアクセス可能なデータの一部に対して不正な更新、挿入、削除や、一部のデータの不正な読み取りが発生する可能性があります。注記として、この脆弱性は指定されたコンポーネントのAPIを利用して悪用されることがあり、例えばAPIにデータを供給するウェブサービスを通じて悪用される場合があります。また、この脆弱性はJava Web StartアプリケーションやJavaアプレットのサンドボックス内で実行されるクライアントに典型的に展開されるJavaのデプロイにも該当し、信頼されていないコード(例:インターネットから取得したコード)をロードして実行し、Javaサンドボックスにセキュリティを依存している場合に影響します。CVSS 3.1の基本スコアは4.8(機密性および完全性に影響)で、CVSSベクターはCVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:Nです。

Possible impacts 当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Jan. 20, 2026, midnight
Registration Date Feb. 2, 2026, 7:36 p.m.
Last Update Feb. 2, 2026, 7:36 p.m.
CVSS3.0 : 警告
Score 4.8
Vector CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Affected System
オラクル
JDK 1.8.0
JDK 11.0.29
JDK 17.0.17
JDK 21.0.9
JDK 25.0.1
JRE 1.8.0
JRE 11.0.29
JRE 17.0.17
JRE 21.0.9
JRE 25.0.1
Oracle GraalVM 21.3.16
Oracle GraalVM for JDK 17.0.17
Oracle GraalVM for JDK 21.0.9
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年02月02日]
  掲載
Feb. 2, 2026, 7:36 p.m.