この記事の3行まとめ
- Java SE 8から26の対象版に直すべき問題がまとめて公表された。
- 悪用されるとアプリが止まったり、パソコンを乗っ取られたりするおそれ。
- 利用者は最新版へ更新し、会社はライセンスも確かめる必要がある。
2026年4月22日(日本時間)、OracleがOracle Javaのセキュリティ更新プログラムを公表し、IPAが同日に注意喚起を出した。対象はサポート中のJava SE 26、25.0.2、25.0.1、21.0.10、17.0.18、11.0.30、8 Update 481、8 Update 481-perf。悪用されるとアプリケーションの異常終了や攻撃者によるパソコンの制御などの被害が起きるおそれがあり、IPAは早急な更新の適用を求めている。
確認された経路・公表元の推定
- 2026年4月22日(日本時間)、OracleがOracle Javaの複数の脆弱性に対するセキュリティ更新プログラムを公表した。
- 同日、IPAが悪用時にパソコンを制御されるおそれがあるとして、早急な更新適用を呼びかける注意喚起を掲載した。
根拠の要点
IPAの注意喚起によれば、Oracle Javaのサポート中の複数バージョンに脆弱性があり、Oracleが修正版を提供している。悪用されるとパソコンを制御される等の影響があるとされるが、個別のCVE番号や悪用状況は記載されていない。
資料の基準時点:2026年4月22日掲載(取得日2026-10-07)
当時、対策できたのか
判定保留
資料はベンダーによるセキュリティ更新プログラムの公表を伝える注意喚起で、実際の攻撃や被害、攻撃時点での未対応の有無は書かれていないため、対策の欠落は判定できない。
公表された対策
- Oracleが提供する最新版のJavaに更新し、セキュリティ更新プログラムを適用する。
- 商用利用する組織は、2019年4月16日以降のリリースに関するライセンス変更を確認し、ベンダーの有償サポートを受ける等の対応をとる。
まだ分からないこと
- 個別の脆弱性のCVE番号と内容
- 実際に攻撃に悪用されたかどうか
- 各脆弱性の深刻度の評価
同じ会社の記事
- OracleOracle Java SEの複数の脆弱性(2026年7月の定例セキュリティ更新)判定保留
- Oracle2026年1月のOracle Javaセキュリティ更新に関するIPAの注意喚起判定保留