Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-22013

20
FAUCET Score

CVE-2026-22013 is a vulnerability in the Java GSSAPI (JGSS) component affecting Oracle Java SE versions 8u481 through 26, Oracle GraalVM for JDK (versions 17.0.18 and 21.0.10), and Oracle GraalVM Enterprise Edition 21.3.17. The vulnerability specifically targets client-side Java deployments such as Java Web Start applications and applets that execute untrusted code from the internet. The vulnerability has a CVSS 3.1 base score of 5.3 (Medium severity) with a network attack vector requiring high complexity and user interaction. An unauthenticated attacker with network access could potentially compromise confidentiality and gain unauthorized access to critical data, though no integrity or availability impacts are expected. The high complexity and requirement for user involvement significantly limit exploitability compared to other vulnerabilities. This vulnerability is not currently being actively exploited in the wild, with an EPSS score of 0.0004 indicating very low probability of exploitation. No public exploit code is available, and the vulnerability has not been included in the CISA Known Exploited Vulnerabilities catalog. Community attention remains minimal given the stringent prerequisites and low technical severity rating, suggesting organizations can prioritize patching based on their reliance on vulnerable client-side Java deployments.

Impacted Technologies

VendorProductVersion(s)CPE
1.8.0CPE matchmatch criteria
cpe:2.3:a:oracle:jdk:1.8.0:update481:*:*:-:*:*:*
1.8.0CPE matchmatch criteria
cpe:2.3:a:oracle:jdk:1.8.0:update481:*:*:enterprise_performance_pack:*:*:*
1.8.0CPE matchmatch criteria
cpe:2.3:a:oracle:jdk:1.8.0:update481_b50:*:*:-:*:*:*
11.0.30CPE matchmatch criteria
cpe:2.3:a:oracle:jdk:11.0.30:*:*:*:*:*:*:*
17.0.18CPE matchmatch criteria
cpe:2.3:a:oracle:jdk:17.0.18:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

5.3MEDIUM

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
REQUIRED
Scope
UNCHANGED
Confidentiality Impact
HIGH
Integrity Impact
NONE
Availability Impact
NONE
Exploitability Score
1.6
Impact Score
3.6
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.28%
Probability of exploitation in next 30 days
EPSS Percentile
20.2%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0028 is in the 38th percentile among its peer group of 707 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.2 Bluesky, 0.0 Mastodon, and 0.2 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.2 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (25)

ubuntupatch availablevia ubuntu_usn
Product: openjdk-26 (questing)Fixed in: 26.0.1+8-2~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-26 (resolute)Fixed in: 26.0.1+8-2~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (jammy)Fixed in: 25.0.3+9-2~22.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (noble)Fixed in: 25.0.3+9-2~24.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (questing)Fixed in: 25.0.3+9-2~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (resolute)Fixed in: 25.0.3+9-2~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25-crac (questing)Fixed in: 25.0.3+9-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25-crac (resolute)Fixed in: 25.0.3+9-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-21-crac (questing)Fixed in: 21.0.11+10-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-21-crac (resolute)Fixed in: 21.0.11+10-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-17-crac (questing)Fixed in: 17.0.19+10-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-17-crac (resolute)Fixed in: 17.0.19+10-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (bionic)Fixed in: 11.0.31+11-1ubuntu1~18.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (focal)Fixed in: 11.0.31+11-1ubuntu1~20.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (jammy)Fixed in: 11.0.31+11-1ubuntu1~22.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (noble)Fixed in: 11.0.31+11-1ubuntu1~24.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (questing)Fixed in: 11.0.31+11-1ubuntu1~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (resolute)Fixed in: 11.0.31+11-1ubuntu1~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (bionic)Fixed in: 8u492-ga~us2-0ubuntu1~18.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (focal)Fixed in: 8u492-ga~us2-0ubuntu1~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (jammy)Fixed in: 8u492-ga~us2-0ubuntu1~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (noble)Fixed in: 8u492-ga~us2-0ubuntu1~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (questing)Fixed in: 8u492-ga~us2-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (resolute)Fixed in: 8u492-ga~us2-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (xenial)Fixed in: 8u492-ga~us2-0ubuntu1~16.04.1

Vendor Advisories (7)

ubuntuUSN-8341-1

OpenJDK 26 vulnerabilities

May 28, 2026
ubuntuUSN-8339-1

OpenJDK 25 vulnerabilities

May 28, 2026
ubuntuUSN-8334-1

CRaC JDK 25 vulnerabilities

May 28, 2026
ubuntuUSN-8333-1

CRaC JDK 21 vulnerabilities

May 28, 2026
ubuntuUSN-8332-1

CRaC JDK 17 vulnerabilities

May 28, 2026
ubuntuUSN-8331-1

OpenJDK 11 vulnerabilities

May 28, 2026
ubuntuUSN-8330-1

OpenJDK 8 vulnerabilities

May 28, 2026

References

oracle.com / security-alerts/cpuapr2026.html
Vendor Advisory