Уязвимости Oracle Java SE: от удалённого отказа в обслуживании до локального захвата системы

Oracle Java

Ошибки в компонентах Scripting, JSSE, Libraries и установщике Oracle Java SE (включая GraalVM и JavaFX) позволяют удалённому неавторизованному злоумышленнику вызывать полный отказ в обслуживании, модифицировать критичные данные, а локальному атакующему с низкими привилегиями - захватывать систему. Oracle выпустила квартальное обновление безопасности, закрывающее 19 уязвимостей.

Детали уязвимостей

Наибольшую опасность представляют две уязвимости в компоненте Scripting. Уязвимость CVE-2026-47057 (CVSS 7.5, высокая степень опасности) затрагивает версии Java SE 8u491 и 11.0.31. Неавторизованный атакующий может эксплуатировать её удалённо через веб-сервис, отправляя данные в API. Успешная атака приводит к зависанию или повторяющимся сбоям - полному отказу в обслуживании. Другая уязвимость Scripting - CVE-2026-47058 (CVSS 7.4, высокая степень опасности) - сложнее в эксплуатации, но позволяет не только модифицировать, но и читать все доступные данные в контексте Java SE. Обе уязвимости применимы также к клиентам, запускающим изолированные приложения Java Web Start или апплеты, загружающие недоверенный код.

Не менее серьёзна уязвимость в компоненте Libraries - CVE-2026-47063 (CVSS 7.5, высокая степень опасности). Она затрагивает все поддерживаемые версии Java SE, включая 8u491, 11.0.31, 17.0.19, 21.0.11, 25.0.3, 26.0.1, а также GraalVM for JDK и GraalVM Enterprise Edition. Уязвимость легко эксплуатируется неавторизованным атакующим с сетевым доступом и позволяет несанкционированно создавать, удалять или модифицировать критические данные. Oracle отмечает, что для эксплуатации достаточно подать данные через API, например, через веб-сервис.

Среди уязвимостей средней степени опасности выделяется CVE-2026-46968 (CVSS 5.9) в компоненте JSSE. Она сложнее в эксплуатации (требует сетевого доступа через TLS), но при успешном использовании даёт возможность изменять все данные, доступные Java SE. CVE-2026-60147 (CVSS 6.5) в компоненте Security позволяет читать и изменять часть данных, затрагивает все поддерживаемые версии.

Отдельную группу образуют уязвимости в компоненте JavaFX - для версии 8u491. CVE-2026-47013 (CVSS 5.3) легко эксплуатируется и вызывает частичный отказ в обслуживании. Три уязвимости с низкой степенью опасности (CVE-2026-47030, CVE-2026-47034, CVE-2026-47035, все CVSS 3.1) требуют сложных условий, взаимодействия пользователя и затрагивают только целостность данных. Ещё две уязвимости JavaFX - CVE-2026-60164 и CVE-2026-60166 (CVSS 3.1) - могут приводить к раскрытию части данных.

Две уязвимости затрагивают процесс установки Java SE. CVE-2026-60526 (CVSS 6.7) требует локального доступа с низкими привилегиями и взаимодействия пользователя, но может привести к полному захвату Java SE. CVE-2026-62574 (CVSS 7.8) - наиболее опасная локальная уязвимость - легко эксплуатируется атакующим с локальным доступом без взаимодействия с пользователем и позволяет полностью скомпрометировать не только Java SE, но и Oracle GraalVM for JDK, и Oracle GraalVM Enterprise Edition.

Помимо собственных компонентов Java, Oracle исправляет уязвимость в сторонней библиотеке Little CMS (lcms2) - CVE-2026-41254 (CVSS 7.5). Это переполнение целых чисел в функции CubeSize в файле cmslut.c: проверка переполнения выполняется уже после умножения. Атакующий может подать специально сформированный ICC-профиль, что приведёт к краху программы (отказ в обслуживании) или возможному выполнению произвольного кода. Уязвимость затрагивает lcms2 версий до 2.18 включительно. Она внесена в списки уязвимостей многих дистрибутивов Linux: Red Hat Enterprise Linux (6-10), Ubuntu (14.04 LTS - 26.04 LTS), Debian (Bullseye, Bookworm), Alpine (3.20-3.24), SUSE, а также Azure Linux и CBL-Mariner. В экосистеме Red Hat эта ошибка влияет на сборки OpenJDK, так как lcms2 используется для обработки цветовых профилей. Microsoft также подтвердила уязвимость в своих дистрибутивах на основе Linux.

Oracle опубликовала информацию об исправлениях в рамках Critical Patch Update за июль 2026 года в бюллетене cpujul2026. Пользователям Java SE, GraalVM for JDK и GraalVM Enterprise Edition следует немедленно установить обновления. Администраторам Linux-систем необходимо обновить пакеты lcms2 до версии 2.19 (или выше) в соответствии с рекомендациями своего дистрибутива. Для Red Hat Enterprise Linux исправления также доступны через обновления пакетов java-*-openjdk и lcms2.

Регулярные квартальные обновления Oracle традиционно охватывают широкий спектр продуктов. В данной подборке наибольшую угрозу представляют удалённо эксплуатируемые уязвимости в Scripting и Libraries, а также локальная уязвимость в установщике, позволяющая захватить систему.

Ссылки

Комментарии: 0