Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-22018

17
FAUCET Score

CVE-2026-22018 is a denial-of-service vulnerability in Oracle Java SE, Oracle GraalVM for JDK, and Oracle GraalVM Enterprise Edition that affects multiple supported versions including Java SE 8, 11, 17, 21, 25, and 26. The vulnerability exists in the Libraries component and can be exploited remotely over network protocols without authentication or user interaction. The vulnerability presents a low severity risk with a CVSS score of 3.7, requiring high attack complexity to exploit. While the attack vector is network-accessible and requires no user interaction, the impact is limited to partial denial-of-service conditions affecting availability only, with no impact on confidentiality or integrity. The vulnerability can be exploited through APIs in the Libraries component, including web services that supply data to those APIs. There is no evidence of active exploitation in the wild. The vulnerability is not listed on CISA's Known Exploited Vulnerabilities catalog and remains inactive on threat tracking lists. The EPSS score of 0.00039 indicates extremely low probability of exploitation, suggesting minimal community attention and no publicly available exploit code at this time.

Impacted Technologies

VendorProductVersion(s)CPE
1.8.0CPE matchmatch criteria
cpe:2.3:a:oracle:jre:1.8.0:update481:*:*:-:*:*:*
1.8.0CPE matchmatch criteria
cpe:2.3:a:oracle:jre:1.8.0:update481:*:*:enterprise_performance_pack:*:*:*
1.8.0CPE matchmatch criteria
cpe:2.3:a:oracle:jre:1.8.0:update481_b50:*:*:-:*:*:*
11.0.30CPE matchmatch criteria
cpe:2.3:a:oracle:jre:11.0.30:*:*:*:*:*:*:*
17.0.18CPE matchmatch criteria
cpe:2.3:a:oracle:jre:17.0.18:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

3.7LOW

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
NONE
Integrity Impact
NONE
Availability Impact
LOW
Exploitability Score
2.2
Impact Score
1.4
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.27%
Probability of exploitation in next 30 days
EPSS Percentile
18.9%
Percentile rank of EPSS score among Peer Group
As of 2026-07-28
Model: v2026.06.15
This CVE's current EPSS score of 0.0027 is in the 10th percentile among its peer group of 1,506 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.0 Mastodon, and 0.3 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.0 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (25)

ubuntupatch availablevia ubuntu_usn
Product: openjdk-26 (questing)Fixed in: 26.0.1+8-2~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-26 (resolute)Fixed in: 26.0.1+8-2~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (jammy)Fixed in: 25.0.3+9-2~22.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (noble)Fixed in: 25.0.3+9-2~24.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (questing)Fixed in: 25.0.3+9-2~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (resolute)Fixed in: 25.0.3+9-2~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25-crac (questing)Fixed in: 25.0.3+9-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25-crac (resolute)Fixed in: 25.0.3+9-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-21-crac (questing)Fixed in: 21.0.11+10-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-21-crac (resolute)Fixed in: 21.0.11+10-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-17-crac (questing)Fixed in: 17.0.19+10-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-17-crac (resolute)Fixed in: 17.0.19+10-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (bionic)Fixed in: 11.0.31+11-1ubuntu1~18.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (focal)Fixed in: 11.0.31+11-1ubuntu1~20.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (jammy)Fixed in: 11.0.31+11-1ubuntu1~22.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (noble)Fixed in: 11.0.31+11-1ubuntu1~24.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (questing)Fixed in: 11.0.31+11-1ubuntu1~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (resolute)Fixed in: 11.0.31+11-1ubuntu1~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (bionic)Fixed in: 8u492-ga~us2-0ubuntu1~18.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (focal)Fixed in: 8u492-ga~us2-0ubuntu1~20.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (jammy)Fixed in: 8u492-ga~us2-0ubuntu1~22.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (noble)Fixed in: 8u492-ga~us2-0ubuntu1~24.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (questing)Fixed in: 8u492-ga~us2-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (resolute)Fixed in: 8u492-ga~us2-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-8 (xenial)Fixed in: 8u492-ga~us2-0ubuntu1~16.04.1

Vendor Advisories (7)

ubuntuUSN-8341-1

OpenJDK 26 vulnerabilities

May 28, 2026
ubuntuUSN-8339-1

OpenJDK 25 vulnerabilities

May 28, 2026
ubuntuUSN-8334-1

CRaC JDK 25 vulnerabilities

May 28, 2026
ubuntuUSN-8333-1

CRaC JDK 21 vulnerabilities

May 28, 2026
ubuntuUSN-8332-1

CRaC JDK 17 vulnerabilities

May 28, 2026
ubuntuUSN-8331-1

OpenJDK 11 vulnerabilities

May 28, 2026
ubuntuUSN-8330-1

OpenJDK 8 vulnerabilities

May 28, 2026

References

oracle.com / security-alerts/cpuapr2026.html
Vendor Advisory