Description
In Eclipse Open9J versions 0.21 to 0.58, a pre-authentication remote attacker can crash JITServer by sending a 32-byte crafted TCP message.
In plain language
AI Worth attentionEclipse OpenJ9 JITServer versions 0.21 through 0.58 can be remotely crashed, so businesses using JITServer should upgrade to 0.59.
Pre-authentication remote denial of service in Eclipse OpenJ9 JITServer caused by crafted 32-byte TCP input triggering an out-of-bounds read/type-validation flaw.
What to do now
- Check whether your Eclipse OpenJ9 deployment runs JITServer and whether its version is 0.21 through 0.58.
- Upgrade Eclipse OpenJ9 to version 0.59 or later.
- Until upgraded, restrict the JITServer TCP port so only approved internal JVM clients can reach it.
- Review JITServer logs for unexpected crashes or repeated short network connections.
CVSS Vector Breakdown
AV:NAttack VectorAC:LAttack ComplexityPR:NPrivileges RequiredUI:NUser InteractionS:UScopeC:NConfidentialityI:NIntegrityA:HAvailabilityWeaknesses
Affected Products
Exploitability
Attack Graph
Click technique nodes for MITRE ATT&CK details · drag to pan · Ctrl/⌘ + scroll to zoom, or go fullscreen.
MITRE ATT&CK
1 techniqueReferences
Unlock Complete Vulnerability Intelligence
Get the full picture for CVE-2026-6918 and every CVE in our database. Create a free account — no credit card required.
Create Free Account