Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2026-34282

 

Improper input validation in Oracle GraalVM Enterprise Edition - CVE-2026-34282

Published: April 22, 2026


Vulnerability identifier: #VU126759
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-34282
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to improper input validation within the Networking component in Oracle GraalVM Enterprise Edition. A remote non-authenticated attacker can exploit this vulnerability to perform a denial of service (DoS) attack.


Affected software

Oracle GraalVM Enterprise Edition
Debian Linux
SUSE Linux Enterprise Server 15 SP6
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise Server 12 SP5
SUSE Linux Enterprise Server 12 SP5 LTSS Extended
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
Red Hat CodeReady Linux Builder for x86_64
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for Power, little endian
Anolis OS
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Red Hat CodeReady Linux Builder for IBM z Systems
Red Hat CodeReady Linux Builder for ARM 64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Basesystem Module
Legacy Module
SUSE Package Hub 15
openSUSE Leap
Ubuntu
IBM Sterling Connect:Direct FTP+
IBM MQ Operator
IBM Decision Optimization for Cloud Pak for Data
IBM Sterling Connect:Direct for UNIX
SPSS Statistics
Oracle Java SE
Rational Business Developer (RBD)
IBM App Connect Enterprise
Oracle GraalVM for JDK
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
java-11-openjdk-demo
java-11-openjdk
java-11-openjdk-headless
java-11-openjdk-debuginfo
java-11-openjdk-debugsource
java-11-openjdk-devel
java-11-openjdk-javadoc
java-11-openjdk-devel-debuginfo
java-11-openjdk-headless-debuginfo
openjdk-lts (Ubuntu package)
java-17-openjdk (Red Hat package)
java-17-openjdk-static-libs
java-17-openjdk-src
java-17-openjdk-jmods
java-17-openjdk-javadoc-zip
java-17-openjdk-javadoc
java-17-openjdk-headless
java-17-openjdk-devel
java-17-openjdk-demo
java-17-openjdk
java-17-openjdk-debugsource
java-17-openjdk-devel-debuginfo
java-17-openjdk-debuginfo
java-17-openjdk-headless-debuginfo
openjdk-17-crac (Ubuntu package)
java-21-ibm-semeru-certified-jdk (Red Hat package)
java-21-openjdk-static-libs
java-21-openjdk-javadoc-zip
java-21-openjdk-src
java-21-openjdk-jmods
java-21-openjdk-javadoc
java-21-openjdk-headless
java-21-openjdk-devel
java-21-openjdk
java-21-openjdk-demo
java-21-openjdk-debugsource
java-21-openjdk-debuginfo
java-21-openjdk-headless-debuginfo
java-21-openjdk-devel-debuginfo
openjdk-21-crac (Ubuntu package)
openjdk-21 (Debian package)
java-25-openjdk (Red Hat package)
java-25-openjdk
java-25-openjdk-headless-debuginfo
java-25-openjdk-debuginfo
java-25-openjdk-devel-debuginfo
java-25-openjdk-demo
java-25-openjdk-devel
java-25-openjdk-headless
openjdk-25-crac (Ubuntu package)
openjdk-25 (Debian package)
openjdk-25 (Ubuntu package)
openjdk-26 (Ubuntu package)
CICS Transaction Gateway for Multiplatforms
CICS Transaction Gateway Desktop Edition
IBM OpenPages with Watson
IBM supplied MQ Advanced container images
DB2 Query Management Facility
Data Product Hub
IBM Sterling Connect:Direct for Microsoft Windows
IBM MQ Appliance

How to mitigate CVE-2026-34282

Install updates from vendor's website.

IBM Sterling Connect:Direct FTP+ - update to 1.3.0.5
IBM MQ Operator - addressed in versions 3.2.26 SC2, 4.0.1 SC2
IBM supplied MQ Advanced container images - update to 10.0.0.0-r2
Rational Business Developer (RBD) - addressed in versions 9.6.2, 9.7.2
IBM App Connect Enterprise - addressed in versions 12.0.12.26, 13.0.7.2
IBM Decision Optimization for Cloud Pak for Data - update to 5.3.1 patch 6
Data Product Hub - addressed in versions 5.3.1 Patch 7, 5.4.0
IBM Sterling Connect:Direct for Microsoft Windows - addressed in versions 6.3.0.6.62, 6.4.0.4.35
IBM Sterling Connect:Direct for UNIX - addressed in versions 6.3.0.7.iFix015, 6.4.0.5.iFix020
IBM MQ Appliance - addressed in versions 9.4.0.25, 9.4.5.2
java-11-openjdk-demo - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk-headless - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk-debuginfo - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk-debugsource - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk-devel - addressed in versions 11.0.31.0-3.99.1, 11.0.31.0-150000.3.138.1
java-11-openjdk-javadoc - update to 11.0.31.0-150000.3.138.1
java-11-openjdk-devel-debuginfo - update to 11.0.31.0-150000.3.138.1
java-11-openjdk-headless-debuginfo - update to 11.0.31.0-150000.3.138.1
openjdk-lts (Ubuntu package) - addressed in versions 11.0.31+11-1ubuntu1~18.04.2, 11.0.31+11-1ubuntu1~20.04.2, 11.0.31+11-1ubuntu1~22.04.2, 11.0.31+11-1ubuntu1~24.04.2, 11.0.31+11-1ubuntu1~25.10.2, 11.0.31+11-1ubuntu1~26.04.2
java-17-openjdk (Red Hat package) - addressed in versions 17.0.19.0.10-1.el8, 17.0.19.0.10-1.el9, 17.0.19.0.10-2.el9
java-17-openjdk-static-libs - update to 17.0.19.0.10-1.0.2
java-17-openjdk-src - update to 17.0.19.0.10-1.0.2
java-17-openjdk-jmods - update to 17.0.19.0.10-1.0.2
java-17-openjdk-javadoc-zip - update to 17.0.19.0.10-1.0.2
java-17-openjdk-javadoc - update to 17.0.19.0.10-1.0.2
java-17-openjdk-headless - update to 17.0.19.0.10-1.0.2
java-17-openjdk-devel - update to 17.0.19.0.10-1.0.2
java-17-openjdk-demo - update to 17.0.19.0.10-1.0.2
java-17-openjdk - update to 17.0.19.0.10-1.0.2
java-17-openjdk-debugsource - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-devel-debuginfo - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-debuginfo - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-headless-debuginfo - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-src - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-devel - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-jmods - update to 17.0.19.0-150400.3.66.2
java-17-openjdk - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-demo - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-javadoc - update to 17.0.19.0-150400.3.66.2
java-17-openjdk-headless - update to 17.0.19.0-150400.3.66.2
openjdk-17-crac (Ubuntu package) - addressed in versions 17.0.19+10-0ubuntu1~25.10.1, 17.0.19+10-0ubuntu1~26.04.1
java-21-ibm-semeru-certified-jdk (Red Hat package) - addressed in versions 21.0.11.0.10-1.el10_0, 21.0.11.0.10-2.el10_1
java-21-openjdk-static-libs - update to 21.0.11.0.10-1.0.2
java-21-openjdk-javadoc-zip - update to 21.0.11.0.10-1.0.2
java-21-openjdk-src - update to 21.0.11.0.10-1.0.2
java-21-openjdk-jmods - update to 21.0.11.0.10-1.0.2
java-21-openjdk-javadoc - update to 21.0.11.0.10-1.0.2
java-21-openjdk-headless - update to 21.0.11.0.10-1.0.2
java-21-openjdk-devel - update to 21.0.11.0.10-1.0.2
java-21-openjdk - update to 21.0.11.0.10-1.0.2
java-21-openjdk-demo - update to 21.0.11.0.10-1.0.2
java-21-openjdk-devel - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-headless - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-javadoc - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-src - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-jmods - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-demo - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-debugsource - update to 21.0.11.0-150600.3.26.1
java-21-openjdk - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-debuginfo - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-headless-debuginfo - update to 21.0.11.0-150600.3.26.1
java-21-openjdk-devel-debuginfo - update to 21.0.11.0-150600.3.26.1
openjdk-21-crac (Ubuntu package) - addressed in versions 21.0.11+10-0ubuntu1~25.10.1, 21.0.11+10-0ubuntu1~26.04.1
openjdk-21 (Debian package) - update to 21.0.11+10-1~deb13u2
java-25-openjdk (Red Hat package) - addressed in versions 25.0.3.0.9-1.el9, 25.0.3.0.9-1.el10_2
java-25-openjdk - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-headless-debuginfo - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-debuginfo - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-devel-debuginfo - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-demo - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-devel - update to 25.0.3.0-150700.15.10.1
java-25-openjdk-headless - update to 25.0.3.0-150700.15.10.1
openjdk-25-crac (Ubuntu package) - addressed in versions 25.0.3+9-0ubuntu1~25.10.1, 25.0.3+9-0ubuntu1~26.04.1
openjdk-25 (Debian package) - update to 25.0.3+9-2~deb13u1
openjdk-25 (Ubuntu package) - addressed in versions 25.0.3+9-2~22.04.2, 25.0.3+9-2~24.04.2, 25.0.3+9-2~25.10.2, 25.0.3+9-2~26.04.2
openjdk-26 (Ubuntu package) - addressed in versions 26.0.1+8-2~25.10.2, 26.0.1+8-2~26.04.2
SPSS Statistics - addressed in versions 27.0.1.0 IF036, 28.0.1.1 IF018, 29.0.2.0 IF019, 30.0.0.0 IF015, 31.0.2.0 IF007

External References

Related Security Bulletins