| Title | オラクルのOracle GraalVM等の複数製品における保護メカニズムの不具合に関する脆弱性 |
|---|---|
| Summary | Oracle Java SE、Oracle GraalVM for JDK、およびOracle GraalVM Enterprise Edition製品のOracle Java SEコンポーネント(JGSS)に脆弱性があります。影響を受けるサポート対象バージョンは、Oracle Java SEの8u481、8u481-b50、8u481-perf、11.0.30、17.0.18、21.0.10、25.0.2、26、Oracle GraalVM for JDKの17.0.18および21.0.10、Oracle GraalVM Enterprise Editionの21.3.17です。本脆弱性は悪用が困難であり、複数のプロトコルを介したネットワークアクセスを持つ認証されていない攻撃者が、Oracle Java SE、Oracle GraalVM for JDK、およびOracle GraalVM Enterprise Editionを侵害する可能性があります。攻撃を成功させるには攻撃者以外の人間による操作が必要です。この脆弱性を悪用されると、重要なデータへの不正アクセスや、Oracle Java SE、Oracle GraalVM for JDK、およびOracle GraalVM Enterprise Editionでアクセス可能なすべてのデータに完全にアクセスされる可能性があります。注意:この脆弱性は、通常、サンドボックス化されたJava Web Startアプリケーションやサンドボックス化されたJavaアプレットを実行するクライアントで、信頼されていないコード(例:インターネットから取得したコード)を読み込み実行し、Javaサンドボックスに依存しているJavaの展開に適用されます。この脆弱性は、通常、管理者がインストールした信頼されたコードのみを読み込み実行するサーバーでのJava展開には適用されません。CVSS 3.1基本スコアは5.3(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N)です。 |
| Possible impacts | 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| Solution | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | April 21, 2026, midnight |
| Registration Date | April 28, 2026, 10:13 a.m. |
| Last Update | April 28, 2026, 10:13 a.m. |
| CVSS3.0 : 警告 | |
| Score | 5.3 |
|---|---|
| Vector | CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N |
| オラクル |
| JDK 1.8.0 |
| JDK 11.0.30 |
| JDK 17.0.18 |
| JDK 21.0.10 |
| JDK 25.0.2 |
| JDK 26 |
| JRE 1.8.0 |
| JRE 11.0.30 |
| JRE 17.0.18 |
| JRE 21.0.10 |
| JRE 25.0.2 |
| JRE 26 |
| Oracle GraalVM 21.3.17 |
| Oracle GraalVM for JDK 17.0.18 |
| Oracle GraalVM for JDK 21.0.10 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年04月28日] 掲載 |
April 28, 2026, 10:13 a.m. |
| Summary | Vulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: JGSS). Supported versions that are affected are Oracle Java SE: 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.2, 26; Oracle GraalVM for JDK: 17.0.18 and 21.0.10; Oracle GraalVM Enterprise Edition: 21.3.17. Difficult to exploit vulnerability allows unauthenticated attacker with network access via multiple protocols to compromise Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Successful attacks require human interaction from a person other than the attacker. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition accessible data. Note: This vulnerability applies to Java deployments, typically in clients running sandboxed Java Web Start applications or sandboxed Java applets, that load and run untrusted code (e.g., code that comes from the internet) and rely on the Java sandbox for security. This vulnerability does not apply to Java deployments, typically in servers, that load and run only trusted code (e.g., code installed by an administrator). CVSS 3.1 Base Score 5.3 (Confidentiality impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N). |
|---|---|
| Publication Date | April 22, 2026, 6:16 a.m. |
| Registration Date | April 25, 2026, 4:03 a.m. |
| Last Update | April 27, 2026, 9:15 p.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:oracle:jdk:1.8.0:update481:*:*:-:*:*:* | |||||
| cpe:2.3:a:oracle:jdk:1.8.0:update481:*:*:enterprise_performance_pack:*:*:* | |||||
| cpe:2.3:a:oracle:jdk:1.8.0:update481_b50:*:*:-:*:*:* | |||||
| cpe:2.3:a:oracle:jdk:11.0.30:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:jdk:17.0.18:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:jdk:21.0.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:jdk:25.0.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:jdk:26:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:graalvm:21.3.17:*:*:*:enterprise:*:*:* | |||||
| cpe:2.3:a:oracle:graalvm_for_jdk:17.0.18:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:graalvm_for_jdk:21.0.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:jre:1.8.0:update481:*:*:-:*:*:* | |||||
| cpe:2.3:a:oracle:jre:1.8.0:update481:*:*:enterprise_performance_pack:*:*:* | |||||
| cpe:2.3:a:oracle:jre:1.8.0:update481_b50:*:*:-:*:*:* | |||||
| cpe:2.3:a:oracle:jre:11.0.30:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:jre:17.0.18:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:jre:21.0.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:jre:25.0.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:jre:26:*:*:*:*:*:*:* | |||||