Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-34282

28
FAUCET Score

OVERVIEW CVE-2026-34282 is a denial-of-service vulnerability in Oracle Java SE's Networking component, affecting multiple versions including Java SE 8, 11, 17, 21, 25, and 26, as well as Oracle GraalVM for JDK and Oracle GraalVM Enterprise Edition. The vulnerability can be exploited through APIs in the Networking component, including web services that process untrusted data, and impacts both server deployments and client-side Java applications running through Java Web Start or applets. SEVERITY The vulnerability carries a CVSS 3.1 score of 7.5 (HIGH) with a network-based attack vector requiring no authentication, low complexity, and no user interaction. The attack is easily exploitable and results in high availability impact, allowing attackers to cause either application hangs or repeated crashes leading to complete denial of service. No confidentiality or integrity impacts are associated with this vulnerability. EXPLOITATION STATUS The vulnerability is currently inactive on the Known Exploited Vulnerabilities (KEV) catalog with no evidence of active exploitation in the wild. No public exploit code is currently available, and the extremely low EPSS score of 0.0004 indicates minimal real-world exploitation probability. The moderate FAUCET Risk Score of 47 suggests the vulnerability warrants attention despite low current community activity, particularly given the broad range of affected Java versions and deployment scenarios.

Impacted Technologies

VendorProductVersion(s)CPE
1.8.0CPE matchmatch criteria
cpe:2.3:a:oracle:jre:1.8.0:update481:*:*:enterprise_performance_pack:*:*:*
11.0.30CPE matchmatch criteria
cpe:2.3:a:oracle:jre:11.0.30:*:*:*:*:*:*:*
17.0.18CPE matchmatch criteria
cpe:2.3:a:oracle:jre:17.0.18:*:*:*:*:*:*:*
21.0.10CPE matchmatch criteria
cpe:2.3:a:oracle:jre:21.0.10:*:*:*:*:*:*:*
25.0.2CPE matchmatch criteria
cpe:2.3:a:oracle:jre:25.0.2:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

7.5HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
NONE
Integrity Impact
NONE
Availability Impact
HIGH
Exploitability Score
3.9
Impact Score
3.6
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.64%
Probability of exploitation in next 30 days
EPSS Percentile
46.8%
Percentile rank of EPSS score among Peer Group
As of 2026-07-28
Model: v2026.06.15
This CVE's current EPSS score of 0.0063 is in the 23rd percentile among its peer group of 51,553 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (18)

ubuntupatch availablevia ubuntu_usn
Product: openjdk-26 (questing)Fixed in: 26.0.1+8-2~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-26 (resolute)Fixed in: 26.0.1+8-2~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (jammy)Fixed in: 25.0.3+9-2~22.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (noble)Fixed in: 25.0.3+9-2~24.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (questing)Fixed in: 25.0.3+9-2~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25 (resolute)Fixed in: 25.0.3+9-2~26.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25-crac (questing)Fixed in: 25.0.3+9-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-25-crac (resolute)Fixed in: 25.0.3+9-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-21-crac (questing)Fixed in: 21.0.11+10-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-21-crac (resolute)Fixed in: 21.0.11+10-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-17-crac (questing)Fixed in: 17.0.19+10-0ubuntu1~25.10.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-17-crac (resolute)Fixed in: 17.0.19+10-0ubuntu1~26.04.1
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (bionic)Fixed in: 11.0.31+11-1ubuntu1~18.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (focal)Fixed in: 11.0.31+11-1ubuntu1~20.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (jammy)Fixed in: 11.0.31+11-1ubuntu1~22.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (noble)Fixed in: 11.0.31+11-1ubuntu1~24.04.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (questing)Fixed in: 11.0.31+11-1ubuntu1~25.10.2
ubuntupatch availablevia ubuntu_usn
Product: openjdk-lts (resolute)Fixed in: 11.0.31+11-1ubuntu1~26.04.2

Vendor Advisories (6)

ubuntuUSN-8341-1

OpenJDK 26 vulnerabilities

May 28, 2026
ubuntuUSN-8339-1

OpenJDK 25 vulnerabilities

May 28, 2026
ubuntuUSN-8334-1

CRaC JDK 25 vulnerabilities

May 28, 2026
ubuntuUSN-8333-1

CRaC JDK 21 vulnerabilities

May 28, 2026
ubuntuUSN-8332-1

CRaC JDK 17 vulnerabilities

May 28, 2026
ubuntuUSN-8331-1

OpenJDK 11 vulnerabilities

May 28, 2026

References

access.redhat.com / errata/RHSA-2026:11403
access.redhat.com / errata/RHSA-2026:11655
access.redhat.com / errata/RHSA-2026:11822
access.redhat.com / errata/RHSA-2026:11829
access.redhat.com / errata/RHSA-2026:11902
access.redhat.com / errata/RHSA-2026:22328
access.redhat.com / errata/RHSA-2026:9254
access.redhat.com / errata/RHSA-2026:9256
access.redhat.com / errata/RHSA-2026:9686
access.redhat.com / errata/RHSA-2026:9687
access.redhat.com / errata/RHSA-2026:9688
access.redhat.com / errata/RHSA-2026:9689
access.redhat.com / errata/RHSA-2026:9691
access.redhat.com / errata/RHSA-2026:9693
access.redhat.com / errata/RHSA-2026:9694
access.redhat.com / security/cve/CVE-2026-34282
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-34282.json
oracle.com / security-alerts/cpuapr2026.html
Vendor Advisory