オラクルのJDK等の複数製品における不要な特権による実行に関する脆弱性
タイトル オラクルのJDK等の複数製品における不要な特権による実行に関する脆弱性
概要

Oracle Java SE(コンポーネント:ライブラリ)における脆弱性について説明します。影響を受ける対応バージョンはOracle Java SEの25.0.1です。この脆弱性は、複数のプロトコルを介してネットワークアクセス可能な認証されていない攻撃者による悪用が困難ですが、Oracle Java SEが侵害される可能性があります。この脆弱性を利用した攻撃が成功すると、Oracle Java SEでアクセス可能な一部のデータに対して無許可の更新、挿入、および削除のアクセスが発生する可能性があります。注意点として、この脆弱性は通常クライアント上でサンドボックス化されたJava Web Startアプリケーションやサンドボックス化されたJavaアプレットを実行し、信頼されていないコード(例:インターネットから取得したコード)をロード・実行し、Javaサンドボックスによるセキュリティに依存しているJava展開に適用されます。一方、この脆弱性は通常サーバーで展開され、管理者がインストールした信頼されたコードのみをロード・実行しているJava展開には適用されません。CVSS 3.1基本スコアは3.7(整合性への影響)です。CVSSベクターは次の通りです:(CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N)。

想定される影響 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年4月21日0:00
登録日 2026年4月24日11:34
最終更新日 2026年4月24日11:34
CVSS3.0 : 低
スコア 3.7
ベクター CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
影響を受けるシステム
オラクル
JDK 25.0.1
JRE 25.0.1
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年04月24日]
  掲載
2026年4月24日11:34

NVD脆弱性情報
CVE-2026-22008
概要

Vulnerability in Oracle Java SE (component: Libraries). The supported version that is affected is Oracle Java SE: 25.0.1. Difficult to exploit vulnerability allows unauthenticated attacker with network access via multiple protocols to compromise Oracle Java SE. Successful attacks of this vulnerability can result in unauthorized update, insert or delete access to some of Oracle Java SE accessible data. Note: This vulnerability applies to Java deployments, typically in clients running sandboxed Java Web Start applications or sandboxed Java applets, that load and run untrusted code (e.g., code that comes from the internet) and rely on the Java sandbox for security. This vulnerability does not apply to Java deployments, typically in servers, that load and run only trusted code (e.g., code installed by an administrator). CVSS 3.1 Base Score 3.7 (Integrity impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N).

公表日 2026年4月22日6:16
登録日 2026年4月25日4:03
最終更新日 2026年4月24日0:03
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:oracle:jdk:25.0.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jre:25.0.1:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧