CVE-2026-21925CVE-2026-21925是Oracle Java SE和GraalVM产品中RMI(远程方法调用)组件的安全漏洞。该漏洞CVSS评分为4.8(中等严重性),属于难以利用的漏洞。攻击者可通过网络访问利用多个协议对受影响系统进行攻击。成功利用此漏洞可导致未经授权的数据更新、插入或删除操作,以及对部分可访问数据的未授权读取访问。漏洞影响Oracle Java SE多个版本(包括8u471、8u471-b50、8u471-perf、11.0.29、17.0.17、21.0.9、25.0.1)以及Oracle GraalVM for JDK(17.0.17和21.0.9)和Oracle GraalVM Enterprise Edition(21.3.16)。攻击者可通过Web服务提供数据给API来利用此漏洞,同时也影响在客户端运行的Java Web Start应用程序或沙箱Java小程序,这些程序加载并运行来自互联网的不可信代码。
该漏洞位于Oracle Java SE和GraalVM产品的RMI(Remote Method Invocation)组件中。RMI是Java的分布式计算技术,允许在不同JVM上的对象相互调用方法。攻击者通过多个网络协议可向RMI组件发送恶意请求。由于漏洞难以利用,需要特定条件才能成功实施攻击,因此CVSS评分相对较低但仍存在安全风险。攻击者可利用API接口(如Web服务)向RMI组件注入恶意数据,触发未授权的数据操作。漏洞影响Java的安全沙箱机制,当加载来自互联网的不可信代码时,RMI组件的漏洞可能被利用。攻击者主要获得对受影响数据的机密性(部分读取)和完整性(部分修改)影响,CVSS向量显示网络攻击向量(AV:N)、高攻击复杂度(AC:H)、无需认证(PR:N)和无需用户交互(UI:N)。