CVE-2026-46917
Oracle Java SE JSSE Component Denial of Service via TLS
Record summary
CVE-2026-46917 has a selected CVSS score of 5.3 (medium).
Description
Vulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: JSSE). Supported versions that are affected are Oracle Java SE: 11.0.31, 17.0.19, 21.0.11, 25.0.3, 26.0.1; Oracle GraalVM for JDK: 17.0.19 and 21.0.11; Oracle GraalVM Enterprise Edition: 21.3.18. Easily exploitable vulnerability allows unauthenticated attacker with network access via TLS to compromise Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Successful attacks of this vulnerability can result in unauthorized ability to cause a partial denial of service (partial DOS) of Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition. Note: This vulnerability can only be exploited by supplying data to APIs in the specified Component without using Untrusted Java Web Start applications or Untrusted Java applets, such as through a web service. CVSS 3.1 Base Score 5.3 (Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L).
Exploitation context
CISA SSVC decision
CISA Coordinator · SSVC 2.0.3 · Evaluated Jul 22, 2026 · Source: CVE List
Affected products and versions
3| Product | Source | Version range | Status |
|---|---|---|---|
Oracle GraalVM Enterprise EditionBrowse Oracle Corporation / Oracle GraalVM Enterprise Edition | CVE List | 21.3.18 | affected |
Oracle GraalVM for JDKBrowse Oracle Corporation / Oracle GraalVM for JDK | CVE List | 17.0.19 | affected |
| 21.0.11 | affected | ||
Oracle Java SEBrowse Oracle Corporation / Oracle Java SE | CVE List | 11.0.31 | affected |
| 17.0.19 | affected | ||
| 21.0.11 | affected | ||
| 25.0.3 | affected | ||
| 26.0.1 | affected |