Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2026-34282
Published: April 22, 2026
Vulnerability details
The vulnerability allows a remote non-authenticated attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to improper input validation within the Networking component in Oracle GraalVM Enterprise Edition. A remote non-authenticated attacker can exploit this vulnerability to perform a denial of service (DoS) attack.
Affected software
Debian Linux
SUSE Linux Enterprise Server 15 SP6
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise Server 12 SP5
SUSE Linux Enterprise Server 12 SP5 LTSS Extended
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
Red Hat CodeReady Linux Builder for x86_64
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for Power, little endian
Anolis OS
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Red Hat CodeReady Linux Builder for IBM z Systems
Red Hat CodeReady Linux Builder for ARM 64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Basesystem Module
Legacy Module
SUSE Package Hub 15
openSUSE Leap
Ubuntu
IBM Sterling Connect:Direct FTP+
IBM MQ Operator
IBM Decision Optimization for Cloud Pak for Data
IBM Sterling Connect:Direct for UNIX
SPSS Statistics
Oracle Java SE
Rational Business Developer (RBD)
IBM App Connect Enterprise
Oracle GraalVM for JDK
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
java-11-openjdk-demo
java-11-openjdk
java-11-openjdk-headless
java-11-openjdk-debuginfo
java-11-openjdk-debugsource
java-11-openjdk-devel
java-11-openjdk-javadoc
java-11-openjdk-devel-debuginfo
java-11-openjdk-headless-debuginfo
openjdk-lts (Ubuntu package)
java-17-openjdk (Red Hat package)
java-17-openjdk-static-libs
java-17-openjdk-src
java-17-openjdk-jmods
java-17-openjdk-javadoc-zip
java-17-openjdk-javadoc
java-17-openjdk-headless
java-17-openjdk-devel
java-17-openjdk-demo
java-17-openjdk
java-17-openjdk-debugsource
java-17-openjdk-devel-debuginfo
java-17-openjdk-debuginfo
java-17-openjdk-headless-debuginfo
openjdk-17-crac (Ubuntu package)
java-21-ibm-semeru-certified-jdk (Red Hat package)
java-21-openjdk-static-libs
java-21-openjdk-javadoc-zip
java-21-openjdk-src
java-21-openjdk-jmods
java-21-openjdk-javadoc
java-21-openjdk-headless
java-21-openjdk-devel
java-21-openjdk
java-21-openjdk-demo
java-21-openjdk-debugsource
java-21-openjdk-debuginfo
java-21-openjdk-headless-debuginfo
java-21-openjdk-devel-debuginfo
openjdk-21-crac (Ubuntu package)
openjdk-21 (Debian package)
java-25-openjdk (Red Hat package)
java-25-openjdk
java-25-openjdk-headless-debuginfo
java-25-openjdk-debuginfo
java-25-openjdk-devel-debuginfo
java-25-openjdk-demo
java-25-openjdk-devel
java-25-openjdk-headless
openjdk-25-crac (Ubuntu package)
openjdk-25 (Debian package)
openjdk-25 (Ubuntu package)
openjdk-26 (Ubuntu package)
CICS Transaction Gateway for Multiplatforms
CICS Transaction Gateway Desktop Edition
IBM OpenPages with Watson
IBM supplied MQ Advanced container images
DB2 Query Management Facility
Data Product Hub
IBM Sterling Connect:Direct for Microsoft Windows
IBM MQ Appliance
How to mitigate CVE-2026-34282
IBM MQ Operator - addressed in versions 3.2.26 SC2, 4.0.1 SC2
IBM supplied MQ Advanced container images - update to 10.0.0.0-r2
Rational Business Developer (RBD) - addressed in versions 9.6.2, 9.7.2
IBM App Connect Enterprise - addressed in versions 12.0.12.26, 13.0.7.2
IBM Decision Optimization for Cloud Pak for Data - update to 5.3.1 patch 6
Data Product Hub - addressed in versions 5.3.1 Patch 7, 5.4.0
IBM Sterling Connect:Direct for Microsoft Windows - addressed in versions 6.3.0.6.62, 6.4.0.4.35
IBM Sterling Connect:Direct for UNIX - addressed in versions 6.3.0.7.iFix015, 6.4.0.5.iFix020
IBM MQ Appliance - addressed in versions 9.4.0.25, 9.4.5.2
java-11-openjdk-demo - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk-headless - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk-debuginfo - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk-debugsource - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk-devel - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk-javadoc - update to 11.0.31.0-150000.3.138.1
java-11-openjdk-devel-debuginfo - update to 11.0.31.0-150000.3.138.1
java-11-openjdk-headless-debuginfo - update to 11.0.31.0-150000.3.138.1
openjdk-lts (Ubuntu package) - addressed in versions 11.0.31+11-1ubuntu1~18.04.2, 11.0.31+11-1ubuntu1~20.04.2, 11.0.31+11-1ubuntu1~22.04.2, 11.0.31+11-1ubuntu1~24.04.2, 11.0.31+11-1ubuntu1~25.10.2, 11.0.31+11-1ubuntu1~26.04.2
java-17-openjdk (Red Hat package) - addressed in versions 17.0.19.0.10-1.el8, 17.0.19.0.10-1.el9, 17.0.19.0.10-2.el9
java-17-openjdk-static-libs - update to 17.0.19.0.10-1.0.2
java-17-openjdk-src - update to 17.0.19.0.10-1.0.2
java-17-openjdk-jmods - update to 17.0.19.0.10-1.0.2
java-17-openjdk-javadoc-zip - update to 17.0.19.0.10-1.0.2
java-17-openjdk-javadoc - update to 17.0.19.0.10-1.0.2
java-17-openjdk-headless - update to 17.0.19.0.10-1.0.2
java-17-openjdk-devel - update to 17.0.19.0.10-1.0.2
java-17-openjdk-demo - update to 17.0.19.0.10-1.0.2
java-17-openjdk - update to 17.0.19.0.10-1.0.2
java-17-openjdk-debugsource - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-devel-debuginfo - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-debuginfo - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-headless-debuginfo - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-src - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-devel - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-jmods - update to 17.0.19.0-150400.3.66.2
java-17-openjdk - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-demo - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-javadoc - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-headless - update to 17.0.19.0-150400.3.66.2
openjdk-17-crac (Ubuntu package) - addressed in versions 17.0.19+10-0ubuntu1~25.10.1, 17.0.19+10-0ubuntu1~26.04.1
java-21-ibm-semeru-certified-jdk (Red Hat package) - addressed in versions 21.0.11.0.10-1.el10_0, 21.0.11.0.10-2.el10_1
java-21-openjdk-static-libs - update to 21.0.11.0.10-1.0.2
java-21-openjdk-javadoc-zip - update to 21.0.11.0.10-1.0.2
java-21-openjdk-src - update to 21.0.11.0.10-1.0.2
java-21-openjdk-jmods - update to 21.0.11.0.10-1.0.2
java-21-openjdk-javadoc - update to 21.0.11.0.10-1.0.2
java-21-openjdk-headless - update to 21.0.11.0.10-1.0.2
java-21-openjdk-devel - update to 21.0.11.0.10-1.0.2
java-21-openjdk - update to 21.0.11.0.10-1.0.2
java-21-openjdk-demo - update to 21.0.11.0.10-1.0.2
java-21-openjdk-devel - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-headless - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-javadoc - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-src - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-jmods - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-demo - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-debugsource - update to 21.0.11.0-150600.3.26.1
java-21-openjdk - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-debuginfo - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-headless-debuginfo - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-devel-debuginfo - update to 21.0.11.0-150600.3.26.1
openjdk-21-crac (Ubuntu package) - addressed in versions 21.0.11+10-0ubuntu1~25.10.1, 21.0.11+10-0ubuntu1~26.04.1
openjdk-21 (Debian package) - update to 21.0.11+10-1~deb13u2
java-25-openjdk (Red Hat package) - addressed in versions 25.0.3.0.9-1.el9, 25.0.3.0.9-1.el10_2
java-25-openjdk - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-headless-debuginfo - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-debuginfo - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-devel-debuginfo - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-demo - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-devel - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-headless - update to 25.0.3.0-150700.15.10.1
openjdk-25-crac (Ubuntu package) - addressed in versions 25.0.3+9-0ubuntu1~25.10.1, 25.0.3+9-0ubuntu1~26.04.1
openjdk-25 (Debian package) - update to 25.0.3+9-2~deb13u1
openjdk-25 (Ubuntu package) - addressed in versions 25.0.3+9-2~22.04.2, 25.0.3+9-2~24.04.2, 25.0.3+9-2~25.10.2, 25.0.3+9-2~26.04.2
openjdk-26 (Ubuntu package) - addressed in versions 26.0.1+8-2~25.10.2, 26.0.1+8-2~26.04.2
SPSS Statistics - addressed in versions 27.0.1.0 IF036, 28.0.1.1 IF018, 29.0.2.0 IF019, 30.0.0.0 IF015, 31.0.2.0 IF007
External References
Related Security Bulletins
- Multiple vulnerabilities in Oracle Java SE
- Multiple vulnerabilities in Oracle GraalVM for JDK
- Multiple vulnerabilities in Oracle GraalVM Enterprise Edition
- Red Hat Enterprise Linux 9 update for java-17-openjdk
- SUSE update for java-11-openjdk
- SUSE update for java-25-openjdk
- SUSE update for java-21-openjdk
- SUSE update for java-11-openjdk
- SUSE update for java-17-openjdk
- Anolis OS update for java-21-openjdk
- Anolis OS update for java-17-openjdk
- Debian update for openjdk-21
- Debian update for openjdk-25
- Multiple vulnerabilities in IBM App Connect Enterprise
- Multiple vulnerabilities in IBM OpenPages
- Ubuntu update for openjdk-25-crac
- Ubuntu update for openjdk-21-crac
- Ubuntu update for openjdk-17-crac
- Ubuntu update for openjdk-lts
- Ubuntu update for openjdk-26
- Ubuntu update for openjdk-25
- Red Hat Enterprise Linux 10 update for java-21-ibm-semeru-certified-jdk
- Multiple vulnerabilities in IBM Db2 Query Management Facility
- Multiple vulnerabilities in IBM Decision Optimization for Cloud Pak for Data
- Multiple vulnerabilities in IBM CICS Transaction Gateway for Multiplatforms and CICS Transaction Gateway Desktop Edition
- Multiple vulnerabilities in IBM Data Product Hub
- Multiple vulnerabilities in IBM SPSS Statistics
- Multiple vulnerabilities in IBM Sterling Connect:Direct for Microsoft Windows
- Multiple vulnerabilities in IBM MQ Appliance
- Red Hat Enterprise Linux 9 and Red Hat Enterprise Linux 10 update for java-25-openjdk
- Multiple vulnerabilities in IBM Rational Business Developer
- Multiple vulnerabilities in IBM MQ Operator and Queue manager container images
- Multiple vulnerabilities in IBM Sterling Connect:Direct for UNIX
- Multiple vulnerabilities in IBM Sterling Connect:Direct FTP+