<Vulnerability name="CVE-2026-70906">
    <DocumentDistribution xml:lang="en">Copyright © 2012 Red Hat, Inc. All rights reserved.</DocumentDistribution>
    <ThreatSeverity>Moderate</ThreatSeverity>
    <PublicDate>2026-08-18T09:09:00</PublicDate>
    <Bugzilla id="2513039" url="https://bugzilla.redhat.com/show_bug.cgi?id=2513039" xml:lang="en:us">
OpenJDK: Improve font loading (2026-08 Security Update)
    </Bugzilla>
    <CVSS3 status="verified">
        <CVSS3BaseScore>7.5</CVSS3BaseScore>
        <CVSS3ScoringVector>CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H</CVSS3ScoringVector>
    </CVSS3>
    <Details xml:lang="en:us" source="Mitre">
Vulnerability in Oracle Java SE (component: 2D).  Supported versions that are affected are Oracle Java SE: 25.0.4 and  26.0.2. Easily exploitable vulnerability allows unauthenticated attacker with network access via multiple protocols to compromise Oracle Java SE.  Successful attacks of this vulnerability can result in unauthorized ability to cause a hang or frequently repeatable crash (complete DOS) of Oracle Java SE. Note: This vulnerability can be exploited by using APIs in the specified Component, e.g., through a web service which supplies data to the APIs. This vulnerability also applies to Java deployments, typically in clients running sandboxed Java Web Start applications or sandboxed Java applets, that load and run untrusted code (e.g., code that comes from the internet) and rely on the Java sandbox for security. CVSS 3.1 Base Score 7.5 (Availability impacts).  CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H).
    </Details>
    <AffectedRelease cpe="cpe:/a:redhat:openjdk:25">
        <ProductName>Red Hat Build of OpenJDK 25.0.4.1</ProductName>
        <ReleaseDate>2026-08-19T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:55799">RHSA-2026:55799</Advisory>
        <Package name="java-25-openjdk-portable">java-25-openjdk-portable</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/o:redhat:enterprise_linux:10.2">
        <ProductName>Red Hat Enterprise Linux 10</ProductName>
        <ReleaseDate>2026-08-19T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:55798">RHSA-2026:55798</Advisory>
        <Package name="java-25-openjdk">java-25-openjdk-1:25.0.4.1.1-1.1.el10</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:enterprise_linux:9">
        <ProductName>Red Hat Enterprise Linux 9</ProductName>
        <ReleaseDate>2026-08-19T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:55798">RHSA-2026:55798</Advisory>
        <Package name="java-25-openjdk">java-25-openjdk-1:25.0.4.1.1-1.1.el9</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:openjdk:25">
        <ProductName>Temurin Build of OpenJDK 25.0.4.1</ProductName>
        <ReleaseDate>2026-08-27T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:57118">RHSA-2026:57118</Advisory>
        <Package name="java-25-openjdk-windows">java-25-openjdk-windows</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:hummingbird:1">
        <ProductName>Red Hat Hardened Images</ProductName>
        <ReleaseDate>2026-08-19T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:57177">RHSA-2026:57177</Advisory>
        <Package name="java-25-openjdk-portable-main">java-25-openjdk-portable-main-25.0.4.1.1-0.1.hum1</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:hummingbird:1">
        <ProductName>Red Hat Hardened Images</ProductName>
        <ReleaseDate>2026-08-20T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:57765">RHSA-2026:57765</Advisory>
        <Package name="java-25-openjdk-main">java-25-openjdk-main-25.0.4.1.1-1.1.hum1</Package>
    </AffectedRelease>
    <PackageState cpe="cpe:/a:redhat:exploit_intelligence:0">
        <ProductName>Exploit Intelligence</ProductName>
        <FixState>Affected</FixState>
        <PackageName>exploit-intelligence-tech-preview/vulnerability-analysis-rhel9</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openjdk_els:11">
        <ProductName>Red Hat build of OpenJDK 11 ELS</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-11-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openjdk_els:11">
        <ProductName>Red Hat build of OpenJDK 11 ELS</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-11-openjdk-portable</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openjdk_els:11">
        <ProductName>Red Hat build of OpenJDK 11 ELS</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-11-openjdk-windows</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openjdk:17">
        <ProductName>Red Hat build of OpenJDK 17</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-17-openjdk-portable</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openjdk:17">
        <ProductName>Red Hat build of OpenJDK 17</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-17-openjdk-windows</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openjdk:1.8">
        <ProductName>Red Hat build of OpenJDK 1.8</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-1.8.0-openjdk-portable</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openjdk:1.8">
        <ProductName>Red Hat build of OpenJDK 1.8</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-1.8.0-openjdk-windows</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openjdk:21">
        <ProductName>Red Hat build of OpenJDK 21</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-21-openjdk-portable</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:openjdk:21">
        <ProductName>Red Hat build of OpenJDK 21</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-21-openjdk-windows</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:10">
        <ProductName>Red Hat Enterprise Linux 10</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-21-ibm-semeru-certified-jdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:10">
        <ProductName>Red Hat Enterprise Linux 10</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-21-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:6">
        <ProductName>Red Hat Enterprise Linux 6</ProductName>
        <FixState>Out of support scope</FixState>
        <PackageName>java-1.6.0-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:6">
        <ProductName>Red Hat Enterprise Linux 6</ProductName>
        <FixState>Out of support scope</FixState>
        <PackageName>java-1.7.0-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:6">
        <ProductName>Red Hat Enterprise Linux 6</ProductName>
        <FixState>Out of support scope</FixState>
        <PackageName>java-1.8.0-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:7">
        <ProductName>Red Hat Enterprise Linux 7</ProductName>
        <FixState>Out of support scope</FixState>
        <PackageName>java-1.6.0-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:7">
        <ProductName>Red Hat Enterprise Linux 7</ProductName>
        <FixState>Out of support scope</FixState>
        <PackageName>java-1.7.0-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:7">
        <ProductName>Red Hat Enterprise Linux 7</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-1.8.0-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:8">
        <ProductName>Red Hat Enterprise Linux 8</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-17-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:8">
        <ProductName>Red Hat Enterprise Linux 8</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-1.8.0-ibm</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:8">
        <ProductName>Red Hat Enterprise Linux 8</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-1.8.0-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:8">
        <ProductName>Red Hat Enterprise Linux 8</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-21-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:9">
        <ProductName>Red Hat Enterprise Linux 9</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-17-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:9">
        <ProductName>Red Hat Enterprise Linux 9</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-1.8.0-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/o:redhat:enterprise_linux:9">
        <ProductName>Red Hat Enterprise Linux 9</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-21-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:hummingbird:1">
        <ProductName>Red Hat Hardened Images</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-21-openjdk</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:hummingbird:1">
        <ProductName>Red Hat Hardened Images</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>java-21-openjdk-portable</PackageName>
    </PackageState>
    <References xml:lang="en:us">
https://www.cve.org/CVERecord?id=CVE-2026-70906
https://nvd.nist.gov/vuln/detail/CVE-2026-70906
    </References>
</Vulnerability>