Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-22016

28
FAUCET Score

OVERVIEW CVE-2026-22016 is a vulnerability in the JAXP component of Oracle Java SE and related products, affecting multiple versions including Java SE 8u481 through 26, GraalVM for JDK 17.0.18 and 21.0.10, and GraalVM Enterprise Edition 21.3.17. The vulnerability allows unauthenticated attackers to gain unauthorized access to critical data through network-accessible APIs, and can be exploited via web services, Java Web Start applications, or sandboxed applets. SEVERITY The vulnerability carries a CVSS 3.1 score of 7.5 (HIGH) with a network-based attack vector requiring low complexity and no user interaction or privileges. The attack results in high confidentiality impact, potentially exposing all accessible data within affected Java environments, though it does not enable unauthorized modification or denial of service. The vulnerability is easily exploitable due to its minimal prerequisites for attack execution. EXPLOITATION STATUS This vulnerability is not currently listed on the CISA Known Exploited Vulnerabilities catalog and shows no evidence of active exploitation in the wild. The EPSS score of 0.00033 indicates minimal real-world exploitation probability at present, and community attention remains low with the vulnerability marked as inactive on threat tracking systems. However, organizations should prioritize patching given the high CVSS score and ease of exploitation once widely understood.

Impacted Technologies

VendorProductVersion(s)CPE
1.8.0CPE matchmatch criteria
cpe:2.3:a:oracle:jre:1.8.0:update481:*:*:-:*:*:*
1.8.0CPE matchmatch criteria
cpe:2.3:a:oracle:jre:1.8.0:update481:*:*:enterprise_performance_pack:*:*:*
1.8.0CPE matchmatch criteria
cpe:2.3:a:oracle:jre:1.8.0:update481_b50:*:*:-:*:*:*
11.0.30CPE matchmatch criteria
cpe:2.3:a:oracle:jre:11.0.30:*:*:*:*:*:*:*
17.0.18CPE matchmatch criteria
cpe:2.3:a:oracle:jre:17.0.18:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

7.5HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
HIGH
Integrity Impact
NONE
Availability Impact
NONE
Exploitability Score
3.9
Impact Score
3.6
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.70%
Probability of exploitation in next 30 days
EPSS Percentile
49.5%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0070 is in the 25th percentile among its peer group of 51,551 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (25)

ubuntupatch availablevia ubuntu_usn
Product: openjdk-26 (questing)Fixed in: 26.0.1+8-2~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-26 (resolute)Fixed in: 26.0.1+8-2~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (jammy)Fixed in: 25.0.3+9-2~22.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (noble)Fixed in: 25.0.3+9-2~24.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (questing)Fixed in: 25.0.3+9-2~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (resolute)Fixed in: 25.0.3+9-2~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25-crac (questing)Fixed in: 25.0.3+9-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25-crac (resolute)Fixed in: 25.0.3+9-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-21-crac (questing)Fixed in: 21.0.11+10-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-21-crac (resolute)Fixed in: 21.0.11+10-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-17-crac (questing)Fixed in: 17.0.19+10-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-17-crac (resolute)Fixed in: 17.0.19+10-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (bionic)Fixed in: 11.0.31+11-1ubuntu1~18.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (focal)Fixed in: 11.0.31+11-1ubuntu1~20.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (jammy)Fixed in: 11.0.31+11-1ubuntu1~22.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (noble)Fixed in: 11.0.31+11-1ubuntu1~24.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (questing)Fixed in: 11.0.31+11-1ubuntu1~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (resolute)Fixed in: 11.0.31+11-1ubuntu1~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (bionic)Fixed in: 8u492-ga~us2-0ubuntu1~18.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (focal)Fixed in: 8u492-ga~us2-0ubuntu1~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (jammy)Fixed in: 8u492-ga~us2-0ubuntu1~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (noble)Fixed in: 8u492-ga~us2-0ubuntu1~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (questing)Fixed in: 8u492-ga~us2-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (resolute)Fixed in: 8u492-ga~us2-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (xenial)Fixed in: 8u492-ga~us2-0ubuntu1~16.04.1

Vendor Advisories (7)

ubuntuUSN-8341-1

OpenJDK 26 vulnerabilities

May 28, 2026
ubuntuUSN-8339-1

OpenJDK 25 vulnerabilities

May 28, 2026
ubuntuUSN-8334-1

CRaC JDK 25 vulnerabilities

May 28, 2026
ubuntuUSN-8333-1

CRaC JDK 21 vulnerabilities

May 28, 2026
ubuntuUSN-8332-1

CRaC JDK 17 vulnerabilities

May 28, 2026
ubuntuUSN-8331-1

OpenJDK 11 vulnerabilities

May 28, 2026
ubuntuUSN-8330-1

OpenJDK 8 vulnerabilities

May 28, 2026

References

access.redhat.com / errata/RHSA-2026:11403
access.redhat.com / errata/RHSA-2026:11655
access.redhat.com / errata/RHSA-2026:11822
access.redhat.com / errata/RHSA-2026:11829
access.redhat.com / errata/RHSA-2026:11902
access.redhat.com / errata/RHSA-2026:22139
access.redhat.com / errata/RHSA-2026:22328
access.redhat.com / errata/RHSA-2026:9254
access.redhat.com / errata/RHSA-2026:9256
access.redhat.com / errata/RHSA-2026:9682
access.redhat.com / errata/RHSA-2026:9683
access.redhat.com / errata/RHSA-2026:9684
access.redhat.com / errata/RHSA-2026:9686
access.redhat.com / errata/RHSA-2026:9687
access.redhat.com / errata/RHSA-2026:9688
access.redhat.com / errata/RHSA-2026:9689
access.redhat.com / errata/RHSA-2026:9691
access.redhat.com / errata/RHSA-2026:9693
access.redhat.com / errata/RHSA-2026:9694
access.redhat.com / security/cve/CVE-2026-22016
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-22016.json
oracle.com / security-alerts/cpuapr2026.html
Vendor Advisory