Skip to content
OracleCVE-2026-83408

Oracle GraalVM for JDK: takeover via Compiler

High8.1CVE-2026-83408 · Published Sep 15, 2026 · updated Sep 22, 2026

Vulnerability in the Oracle GraalVM for JDK, Oracle GraalVM product of Oracle Java SE (component: Compiler). The supported version that is affected is Oracle GraalVM for JDK 17: 23.0.13.1; Oracle GraalVM for JDK 21: 23.1.12.1; Oracle GraalVM: 25.0.4.1. Difficult to exploit vulnerability allows unauthenticated attacker with network access via HTTP to compromise Oracle GraalVM for JDK, Oracle GraalVM. Successful attacks of this vulnerability can result in takeover of Oracle GraalVM for JDK, Oracle GraalVM. CVSS 3.1 Base Score 8.1 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H).

Oracle advisory

Affected versions

PackageAffectedFixed in
Oracle GraalVM for JDK, Oracle GraalVM
Product
<= Oracle GraalVM for JDK 17:23.0.13.1No fix yet
<= Oracle GraalVM for JDK 21:23.1.12.1No fix yet
<= Oracle GraalVM:25.0.4.1No fix yet
Details and references
CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Severity from
the vendor (its own CVE record or advisory)
Weakness
CWE-94

More Oracle advisories

All Oracle
Advisory
Oracle GraalVM for JDK: takeover via Compiler
High8.1Sep 15
Oracle GraalVM for JDK: data tampering via Compiler
High7.0Sep 15
Oracle VM VirtualBox: flaw in Core
Low3.2Sep 15
Oracle VM VirtualBox: denial of service via Core
Medium6.0Sep 15
Oracle GraalVM: takeover via Compiler
High8.1Sep 15
Oracle GraalVM: takeover via Compiler
High8.1Sep 15

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.