PT-2025-16412 · Oracle+11 · Graalvm Enterprise Edition+13

Alicja Kario

·

Publicado

2025-04-15

·

Atualizado

2026-06-12

·

CVE-2025-21587

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Oracle Java SE 8u441, 8u441-perf, 11.0.26, 17.0.14, 21.0.6, 24 Versões do Oracle GraalVM para JDK 17.0.14, 21.0.6, 24 Versões do Oracle GraalVM Enterprise Edition 20.3.17, 21.3.13
Descrição A vulnerabilidade permite que um atacante não autenticado com acesso à rede via múltiplos protocolos comprometa o Oracle Java SE, o Oracle GraalVM para JDK e o Oracle GraalVM Enterprise Edition. Ataques bem-sucedidos podem resultar em acesso não autorizado para criação, exclusão ou modificação de dados críticos ou de todos os dados acessíveis, bem como acesso não autorizado a dados críticos ou acesso completo a todos os dados acessíveis. Isso pode ser explorado mediante o uso de APIs no componente especificado, como por meio de um serviço web que fornece dados às APIs. A vulnerabilidade também se aplica a implantações Java que carregam e executam código não confiável e dependem da sandbox Java para segurança.
Recomendações Para as versões do Oracle Java SE 8u441, 8u441-perf, 11.0.26, 17.0.14, 21.0.6, 24, atualize para uma versão que inclua a correção para esta vulnerabilidade. Para as versões do Oracle GraalVM para JDK 17.0.14, 21.0.6, 24, atualize para uma versão que inclua a correção para esta vulnerabilidade. Para as versões do Oracle GraalVM Enterprise Edition 20.3.17, 21.3.13, atualize para uma versão que inclua a correção para esta vulnerabilidade. Como solução temporária, considere restringir o acesso ao componente JSSE até que um patch esteja disponível. Evite usar APIs no componente JSSE para fornecer dados a serviços web até que a vulnerabilidade seja resolvida.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:3845
ALSA-2025:3852
ALSA-2025:3855
ALSA-2025:7508
ALT-PU-2025-6146
ALT-PU-2025-6150
ALT-PU-2025-6152
ALT-PU-2025-6156
ALT-PU-2025-6162
ALT-PU-2025-6172
ALT-PU-2025-6290
ALT-PU-2025-6292
ALT-PU-2025-6294
ALT-PU-2025-6300
ALT-PU-2025-6317
BDU:2025-05070
BIT-JAVA-2025-21587
BIT-JAVA-MIN-2025-21587
BIT-JRE-2025-21587
CESA-2025_3845
CESA-2025_3852
CESA-2025_3855
CESA-2025_8431
CVE-2025-21587
DLA-4173-1
DLA-4174-1
DSA-5913-1
INFSA-2025_3845
INFSA-2025_3852
INFSA-2025_3855
MGASA-2025-0156
OESA-2025-2072
OPENSUSE-SU-2025:15022-1
OPENSUSE-SU-2025:15023-1
OPENSUSE-SU-2025:15024-1
OPENSUSE-SU-2025:15053-1
OPENSUSE-SU-2025:15077-1
OPENSUSE-SU-2025:15078-1
OPENSUSE-SU-2025:15079-1
OPENSUSE-SU-2025:15080-1
OPENSUSE-SU-2025_01788-1
OPENSUSE-SU-2025_1429-1
OPENSUSE-SU-2025_1487-1
OPENSUSE-SU-2025_1490-1
OPENSUSE-SU-2025_1525-1
OPENSUSE-SU-2026:20943-1
OPENSUSE-SU-2026:20947-1
RHSA-2025:3844
RHSA-2025:3845
RHSA-2025:3848
RHSA-2025:3852
RHSA-2025:3855
RHSA-2025:7508
RHSA-2025:8063
RHSA-2025:8431
RHSA-2025_3845
RHSA-2025_3852
RHSA-2025_3855
RHSA-2025_8431
ROSA-SA-2025-2874
SUSE-SU-2025:01487-1
SUSE-SU-2025:01487-2
SUSE-SU-2025:01490-1
SUSE-SU-2025:01525-1
SUSE-SU-2025:01770-1
SUSE-SU-2025:01788-1
SUSE-SU-2025:01954-1
SUSE-SU-2025:1399-1
SUSE-SU-2025:1429-1
SUSE-SU-2025:1487-1
SUSE-SU-2025:1490-1
SUSE-SU-2025:1524-1
SUSE-SU-2025:1525-1
SUSE-SU-2025_01487-1
SUSE-SU-2025_01487-2
SUSE-SU-2025_01490-1
SUSE-SU-2025_01525-1
SUSE-SU-2025_01770-1
SUSE-SU-2025_01788-1
SUSE-SU-2025_1399-1
SUSE-SU-2025_1429-1
SUSE-SU-2025_1487-1
SUSE-SU-2025_1490-1
SUSE-SU-2025_1524-1
SUSE-SU-2025_1525-1
USN-7480-1
USN-7481-1
USN-7482-1
USN-7483-1
USN-7484-1
USN-7531-1
USN-7533-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Graalvm Enterprise Edition
Graalvm For Jdk
Java Se
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu