ГрамотаИБ ГрамотаИБ

BDU:2022-02686

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Уязвимость компонента Libraries программных платформ Java SE, виртуальной машины Oracle GraalVM Enterprise Edition, позволяющая нарушителю раскрыть защищаемую информацию

Соответствие зарубежным идентификаторам

CVE-2022-21476

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента Libraries программных платформ Java SE, виртуальной машины Oracle GraalVM Enterprise Edition связана с недостаточной защитой служебных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию

Способ устранения

Использование рекомендаций: Для продуктов Oracle: https://www.oracle.com/security-alerts/cpuapr2022.html Для Альт 8 СП: https://altsp.su/obnovleniya-bezopasnosti/ Для программных продуктов IBM Corp.: https://www.ibm.com/blogs/psirt/security-bulletin-vulnerabilities-with-openjdk-gnutls-affect-ibm-cloud-object-storage-systems-august-2022v1/ Для ОСОН Основа: Обновление программного обеспечения openjdk-11 до версии 11.0.15+10.repack-1~deb10u1.osnova18 Для ОС РОСА "КОБАЛЬТ": https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2138 Для ОС ОН «Стрелец»: Обновление программного обеспечения openjdk-8 до версии 8u332-ga-repack1+deb9u1.osnova12 Для Axiom JDK: https://axiomjdk.ru/announcements/2022/04/21/axiom-18-0-1-17-0-3-11-0-15-and-8u332-builds-are-generally-available/ Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2022-21476 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2022-21476 Для Ubuntu: https://ubuntu.com/security/notices/USN-5388-1 https://ubuntu.com/security/notices/USN-5388-2 https://ubuntu.com/security/notices/USN-5546-1 https://ubuntu.com/security/notices/USN-5546-2 Для Axiom AxiomJDK: https://axiomjdk.ru/blog/

Сведения записи

Дата публикации: 27.04.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Axiom JDKAxiom AxiomJDKдо 11.0.14.1.1Не указана
Axiom JDKAxiom AxiomJDKдо 17.0.2.1Не указана
Axiom JDKAxiom AxiomJDKдо 7u341Не указана
Axiom JDKAxiom AxiomJDKдо 8u331Не указана
Axiom JDKAxiom AxiomJDKдо 8u332Не указана
Canonical Ltd.Ubuntu16.04 ESMНе указана
Canonical Ltd.Ubuntu18.04 ESMНе указана
Canonical Ltd.Ubuntu20.04 LTSНе указана
Canonical Ltd.Ubuntu21.10Не указана
Canonical Ltd.Ubuntu22.04 LTSНе указана
IBM Corp.IBM Cloud Object Storage Systemsот 3.16.0.121 до 3.16.7.55 включительноНе указана
Oracle Corp.GraalVM Enterprise Edition20.3.5Не указана
Oracle Corp.GraalVM Enterprise Edition21.3.1Не указана
Oracle Corp.GraalVM Enterprise Edition22.0.0.2Не указана
Oracle Corp.Java SE11.0.14Не указана
Oracle Corp.Java SE17.0.2Не указана
Oracle Corp.Java SE18Не указана
Oracle Corp.Java SE7u331Не указана
Oracle Corp.Java SE8u321Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux8.1 Update Services for SAP SolutionsНе указана
Red Hat Inc.Red Hat Enterprise Linux8.2 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux8.4 Extended Update SupportНе указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat build of OpenJDK11.0.15Не указана
Red Hat Inc.Red Hat build of OpenJDK17.0.3Не указана
Red Hat Inc.Red Hat build of OpenJDK8u332Не указана
АО «ИВК»Альт 8 СП-Не указана
АО «Концерн ВНИИНС»ОС ОН «Стрелец»до 20.10.2023Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.5Не указана
АО «НТЦ ИТ РОСА»РОСА Кобальт7.9Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.