CVE-2025-61755CVE-2025-61755是Oracle GraalVM for JDK产品编译器(Compiler)组件中存在的一个信息泄露漏洞。该漏洞影响Oracle GraalVM for JDK的17.0.16和21.0.8两个受支持版本。该漏洞由Oracle官方安全团队([email protected])发现,并于2025年10月21日作为Oracle关键补丁更新(CPU October 2025)的一部分公开披露。
根据CVSS 3.1评分体系,该漏洞的基础评分为3.7分,属于低危级别。攻击者可以通过网络利用多种协议对Oracle GraalVM for JDK发起攻击,无需经过身份认证,也无需用户交互。漏洞利用难度较高(AC:H),表明成功利用该漏洞需要满足特定的条件或攻击者需要具备一定的技术能力。
该漏洞的成功利用可能导致未经授权的攻击者读取Oracle GraalVM for JDK可访问数据的子集,即造成部分敏感信息的泄露。但该漏洞不会影响系统的完整性和可用性,仅对机密性产生低程度的影响。尽管严重等级较低,但由于Oracle GraalVM广泛应用于Java应用程序的运行时环境,特别是在云原生和微服务架构中,仍然建议用户及时更新到修复版本以消除潜在的安全风险。
该漏洞位于Oracle GraalVM for JDK的编译器(Compiler)组件中。GraalVM是一个基于Java虚拟机的高性能运行时,提供了即时编译器(JIT)和提前编译器(AOT)功能,其编译器组件负责将Java字节码优化编译为高效的本地机器码。
漏洞的根本原因在于编译器组件在处理特定输入或执行特定编译操作时,未能充分限制对内部数据结构的访问权限。攻击者通过网络协议(如HTTP、TLS、RMI等)向目标系统发送特制的请求或数据,触发编译器中的不安全操作路径。由于该漏洞利用条件复杂(AC:H),攻击者可能需要构造特定的输入序列或利用特定的编译场景才能触发信息泄露。
成功利用后,攻击者可以绕过正常的访问控制机制,读取到Oracle GraalVM for JDK内部可访问数据的一个子集。这些泄露的数据可能包括编译器内部的中间表示(IR)、优化统计信息、运行时元数据或其他敏感的配置信息。虽然泄露的数据范围有限,但在特定场景下(如多租户云环境)可能会被用于辅助后续更复杂的攻击。
值得注意的是,该漏洞的攻击复杂度较高(AC:H),且仅影响机密性,不影响完整性和可用性,因此被评定为低危级别。