この記事の3行まとめ
- Java(アプリを動かす土台)の複数の版に直すべき弱点があった
- 悪用されるとアプリが止まったり、パソコンを乗っ取られたりする
- 商用で使う会社はライセンスを確かめたうえで最新版に更新する
2026年7月22日(日本時間)、OracleがOracle Java SEのセキュリティ更新プログラムを公表し、IPAが同日に注意喚起を掲載した。対象はJava SE 26.0.1、25.0.3、21.0.11、17.0.19、11.0.31、8 Update 491、8 Update 491-perfなどのサポート中の製品である。悪用されるとアプリケーションの異常終了や攻撃者によるパソコンの制御など様々な被害のおそれがあるとして、早急な更新が呼びかけられた。個別のCVE番号や実際の悪用の有無は資料に記載されていない。
確認された経路・公表元の推定
- 2026年7月22日(日本時間)、OracleがOracle Java SEの脆弱性に対するセキュリティ更新プログラムを公表した
- 同日、IPAが対象製品と対策をまとめた注意喚起を掲載した
- IPAは、悪用されるとアプリケーションの異常終了やパソコンの制御などの被害のおそれがあると説明した
根拠の要点
IPAの注意喚起では、Oracleが2026年7月22日にOracle Java SEのセキュリティ更新プログラムを公表したことが示されている。製品そのものの脆弱性であり、悪用されるとパソコンを制御されるおそれがあると説明されている。個別のCVE番号や脆弱性の内容は記載されていない。
資料の基準時点:2026年7月22日掲載のIPA注意喚起(取得日2026-10-07)
当時、対策できたのか
判定保留
資料はOracle Java SEの複数の脆弱性に対する更新プログラムの公表と適用の呼びかけであり、特定組織の被害、攻撃時点での未対応、悪用の有無についての記載がないため判定できない。
公表された対策
- Oracleが提供する最新版のソフトウェアに更新し、脆弱性を解消する
- Java Downloadsのウェブサイトから最新バージョンのJavaをインストールする
- 商用利用する組織は、2019年4月16日以降のリリースのライセンス変更を確認し、ベンダの有償サポートを受けるなど適切に対応する
- MyJVNバージョンチェッカ for .NETでソフトウェアが最新か確認する
まだ分からないこと
- 個別の脆弱性のCVE番号と内容
- 脆弱性の数と深刻度(CVSS値)
- 実際の攻撃での悪用の有無
- 修正済みとなる具体的なバージョン番号
同じ会社の記事
- 重要度:低Oracle(Oracle Java SE)Oracle Java SEの複数の脆弱性に対する2026年4月のセキュリティ更新判定保留
- 重要度:低Oracle2026年1月のOracle Javaセキュリティ更新に関するIPAの注意喚起判定保留