Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Oracle Database Server (CVE-2026-21975)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-404 Apagado o liberación incorrecto de recursos
Fecha de publicación:
20/01/2026
Última modificación:
29/01/2026

Descripción

Vulnerabilidad en el componente Java VM de Oracle Database Server. Versiones compatibles que están afectadas son 19.3-19.29 y 21.3-21.20. Vulnerabilidad fácilmente explotable permite a un atacante con altos privilegios que tiene privilegio de Usuario Autenticado con acceso a la red a través de Oracle Net comprometer Java VM. Ataques exitosos requieren interacción humana de una persona distinta al atacante. Ataques exitosos de esta vulnerabilidad pueden resultar en la capacidad no autorizada de causar un cuelgue o un fallo repetible con frecuencia (DoS completo) de Java VM. Puntuación Base CVSS 3.1 4.5 (Impactos en la disponibilidad). Vector CVSS: (CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:N/A:H).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oracle:java_virtual_machine:*:*:*:*:*:*:*:* 19.3 (incluyendo) 19.29 (incluyendo)
cpe:2.3:a:oracle:java_virtual_machine:*:*:*:*:*:*:*:* 21.3 (incluyendo) 21.20 (incluyendo)


Referencias a soluciones, herramientas e información