オラクルのOracle GraalVM等の複数製品における保護メカニズムの不具合に関する脆弱性
タイトル オラクルのOracle GraalVM等の複数製品における保護メカニズムの不具合に関する脆弱性
概要

Oracle Java SE、Oracle GraalVM for JDK、およびOracle GraalVM Enterprise Edition製品のOracle Java SEコンポーネント(JGSS)に脆弱性があります。影響を受けるサポート対象バージョンは、Oracle Java SEの8u481、8u481-b50、8u481-perf、11.0.30、17.0.18、21.0.10、25.0.2、26、Oracle GraalVM for JDKの17.0.18および21.0.10、Oracle GraalVM Enterprise Editionの21.3.17です。本脆弱性は悪用が困難であり、複数のプロトコルを介したネットワークアクセスを持つ認証されていない攻撃者が、Oracle Java SE、Oracle GraalVM for JDK、およびOracle GraalVM Enterprise Editionを侵害する可能性があります。攻撃を成功させるには攻撃者以外の人間による操作が必要です。この脆弱性を悪用されると、重要なデータへの不正アクセスや、Oracle Java SE、Oracle GraalVM for JDK、およびOracle GraalVM Enterprise Editionでアクセス可能なすべてのデータに完全にアクセスされる可能性があります。注意:この脆弱性は、通常、サンドボックス化されたJava Web Startアプリケーションやサンドボックス化されたJavaアプレットを実行するクライアントで、信頼されていないコード(例:インターネットから取得したコード)を読み込み実行し、Javaサンドボックスに依存しているJavaの展開に適用されます。この脆弱性は、通常、管理者がインストールした信頼されたコードのみを読み込み実行するサーバーでのJava展開には適用されません。CVSS 3.1基本スコアは5.3(機密性への影響)です。CVSSベクターは(CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N)です。

想定される影響 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年4月21日0:00
登録日 2026年4月28日10:13
最終更新日 2026年4月28日10:13
CVSS3.0 : 警告
スコア 5.3
ベクター CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
影響を受けるシステム
オラクル
JDK 1.8.0
JDK 11.0.30
JDK 17.0.18
JDK 21.0.10
JDK 25.0.2
JDK 26
JRE 1.8.0
JRE 11.0.30
JRE 17.0.18
JRE 21.0.10
JRE 25.0.2
JRE 26
Oracle GraalVM 21.3.17
Oracle GraalVM for JDK 17.0.18
Oracle GraalVM for JDK 21.0.10
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年04月28日]
  掲載
2026年4月28日10:13

NVD脆弱性情報
CVE-2026-22013
概要

Vulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: JGSS). Supported versions that are affected are Oracle Java SE: 8u481, 8u481-b50, 8u481-perf, 11.0.30, 17.0.18, 21.0.10, 25.0.2, 26; Oracle GraalVM for JDK: 17.0.18 and 21.0.10; Oracle GraalVM Enterprise Edition: 21.3.17. Difficult to exploit vulnerability allows unauthenticated attacker with network access via multiple protocols to compromise Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Successful attacks require human interaction from a person other than the attacker. Successful attacks of this vulnerability can result in unauthorized access to critical data or complete access to all Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition accessible data. Note: This vulnerability applies to Java deployments, typically in clients running sandboxed Java Web Start applications or sandboxed Java applets, that load and run untrusted code (e.g., code that comes from the internet) and rely on the Java sandbox for security. This vulnerability does not apply to Java deployments, typically in servers, that load and run only trusted code (e.g., code installed by an administrator). CVSS 3.1 Base Score 5.3 (Confidentiality impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N).

公表日 2026年4月22日6:16
登録日 2026年4月25日4:03
最終更新日 2026年4月27日21:15
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:oracle:jdk:1.8.0:update481:*:*:-:*:*:*
cpe:2.3:a:oracle:jdk:1.8.0:update481:*:*:enterprise_performance_pack:*:*:*
cpe:2.3:a:oracle:jdk:1.8.0:update481_b50:*:*:-:*:*:*
cpe:2.3:a:oracle:jdk:11.0.30:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jdk:17.0.18:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jdk:21.0.10:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jdk:25.0.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jdk:26:*:*:*:*:*:*:*
cpe:2.3:a:oracle:graalvm:21.3.17:*:*:*:enterprise:*:*:*
cpe:2.3:a:oracle:graalvm_for_jdk:17.0.18:*:*:*:*:*:*:*
cpe:2.3:a:oracle:graalvm_for_jdk:21.0.10:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jre:1.8.0:update481:*:*:-:*:*:*
cpe:2.3:a:oracle:jre:1.8.0:update481:*:*:enterprise_performance_pack:*:*:*
cpe:2.3:a:oracle:jre:1.8.0:update481_b50:*:*:-:*:*:*
cpe:2.3:a:oracle:jre:11.0.30:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jre:17.0.18:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jre:21.0.10:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jre:25.0.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jre:26:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧