{
  "document": {
    "aggregate_severity": {
      "text": "Medium"
    },
    "category": "csaf_vex",
    "csaf_version": "2.0",
    "distribution": {
      "text": "TuxCare License Agreement",
      "tlp": {
        "label": "WHITE",
        "url": "https://www.first.org/tlp/"
      }
    },
    "lang": "en",
    "notes": [
      {
        "category": "legal_disclaimer",
        "text": "This content is licensed under the Creative Commons Attribution 4.0 International License (https://creativecommons.org/licenses/by/4.0/). If you distribute this content, or a modified version of it, you must provide attribution to Cloud Linux Inc. and provide a link to the original.",
        "title": "Terms of Use"
      }
    ],
    "publisher": {
      "category": "vendor",
      "contact_details": "https://tuxcare.com/contact/",
      "name": "TuxCare",
      "namespace": "https://tuxcare.com/"
    },
    "references": [
      {
        "category": "self",
        "summary": "Canonical URL",
        "url": "https://security.tuxcare.com/csaf/v2/els_os/centos6els/vex/2024/cve-2024-20919-els_os-centos6els.json"
      }
    ],
    "tracking": {
      "current_release_date": "2026-08-03T13:36:21Z",
      "generator": {
        "date": "2026-08-03T13:36:20Z",
        "engine": {
          "name": "pyCSAF"
        }
      },
      "id": "CVE-2024-20919-ELS_OS-CENTOS6ELS",
      "initial_release_date": "2024-02-17T02:15:00Z",
      "revision_history": [
        {
          "date": "2024-02-17T02:15:00Z",
          "number": "1",
          "summary": "Initial version"
        },
        {
          "date": "2026-08-01T19:59:44Z",
          "number": "2",
          "summary": "Official Publication"
        },
        {
          "date": "2026-08-03T13:36:21Z",
          "number": "3",
          "summary": "Update document"
        }
      ],
      "status": "final",
      "version": "3"
    },
    "title": "Security update on CVE-2024-20919"
  },
  "product_tree": {
    "branches": [
      {
        "branches": [
          {
            "branches": [
              {
                "category": "product_name",
                "name": "Community Enterprise Operating System 6",
                "product": {
                  "name": "Community Enterprise Operating System 6",
                  "product_id": "CentOS-6",
                  "product_identification_helper": {
                    "cpe": "cpe:2.3:o:centos:centos:6:*:*:*:*:*:*:*"
                  }
                }
              }
            ],
            "category": "product_family",
            "name": "Community Enterprise Operating System"
          },
          {
            "branches": [
              {
                "category": "product_version",
                "name": "java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.x86_64",
                "product": {
                  "name": "java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.x86_64",
                  "product_id": "java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.x86_64",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/centos/java-1.7.0-openjdk-src@1.7.0.351-2.6.28.0.el6?arch=x86_64&epoch=1"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.x86_64",
                "product": {
                  "name": "java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.x86_64",
                  "product_id": "java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.x86_64",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/centos/java-1.7.0-openjdk@1.7.0.351-2.6.28.0.el6?arch=x86_64&epoch=1"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.x86_64",
                "product": {
                  "name": "java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.x86_64",
                  "product_id": "java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.x86_64",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/centos/java-1.7.0-openjdk-devel@1.7.0.351-2.6.28.0.el6?arch=x86_64&epoch=1"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.x86_64",
                "product": {
                  "name": "java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.x86_64",
                  "product_id": "java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.x86_64",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/centos/java-1.7.0-openjdk-demo@1.7.0.351-2.6.28.0.el6?arch=x86_64&epoch=1"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "x86_64"
          },
          {
            "branches": [
              {
                "category": "product_version",
                "name": "java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.noarch",
                "product": {
                  "name": "java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.noarch",
                  "product_id": "java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.noarch",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/centos/java-1.7.0-openjdk-javadoc@1.7.0.351-2.6.28.0.el6?arch=noarch&epoch=1"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "noarch"
          }
        ],
        "category": "vendor",
        "name": "Red Hat, Inc."
      },
      {
        "branches": [
          {
            "branches": [
              {
                "category": "product_version",
                "name": "java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                "product": {
                  "name": "java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                  "product_id": "java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/cloudlinux/java-1.7.0-openjdk-src@1.7.0.351-2.6.28.0.el6.tuxcare.els1?arch=x86_64&epoch=1"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                "product": {
                  "name": "java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                  "product_id": "java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/cloudlinux/java-1.7.0-openjdk@1.7.0.351-2.6.28.0.el6.tuxcare.els1?arch=x86_64&epoch=1"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                "product": {
                  "name": "java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                  "product_id": "java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/cloudlinux/java-1.7.0-openjdk-devel@1.7.0.351-2.6.28.0.el6.tuxcare.els1?arch=x86_64&epoch=1"
                  }
                }
              },
              {
                "category": "product_version",
                "name": "java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                "product": {
                  "name": "java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                  "product_id": "java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/cloudlinux/java-1.7.0-openjdk-demo@1.7.0.351-2.6.28.0.el6.tuxcare.els1?arch=x86_64&epoch=1"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "x86_64"
          },
          {
            "branches": [
              {
                "category": "product_version",
                "name": "java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.noarch",
                "product": {
                  "name": "java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.noarch",
                  "product_id": "java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.noarch",
                  "product_identification_helper": {
                    "purl": "pkg:rpm/cloudlinux/java-1.7.0-openjdk-javadoc@1.7.0.351-2.6.28.0.el6.tuxcare.els1?arch=noarch&epoch=1"
                  }
                }
              }
            ],
            "category": "architecture",
            "name": "noarch"
          }
        ],
        "category": "vendor",
        "name": "CloudLinux"
      }
    ],
    "relationships": [
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64 as a component of Community Enterprise Operating System 6",
          "product_id": "CentOS-6:java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64"
        },
        "product_reference": "java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
        "relates_to_product_reference": "CentOS-6"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64 as a component of Community Enterprise Operating System 6",
          "product_id": "CentOS-6:java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64"
        },
        "product_reference": "java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
        "relates_to_product_reference": "CentOS-6"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64 as a component of Community Enterprise Operating System 6",
          "product_id": "CentOS-6:java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64"
        },
        "product_reference": "java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
        "relates_to_product_reference": "CentOS-6"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64 as a component of Community Enterprise Operating System 6",
          "product_id": "CentOS-6:java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64"
        },
        "product_reference": "java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
        "relates_to_product_reference": "CentOS-6"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.noarch as a component of Community Enterprise Operating System 6",
          "product_id": "CentOS-6:java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.noarch"
        },
        "product_reference": "java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.noarch",
        "relates_to_product_reference": "CentOS-6"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.x86_64 as a component of Community Enterprise Operating System 6",
          "product_id": "CentOS-6:java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.x86_64"
        },
        "product_reference": "java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.x86_64",
        "relates_to_product_reference": "CentOS-6"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.x86_64 as a component of Community Enterprise Operating System 6",
          "product_id": "CentOS-6:java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.x86_64"
        },
        "product_reference": "java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.x86_64",
        "relates_to_product_reference": "CentOS-6"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.x86_64 as a component of Community Enterprise Operating System 6",
          "product_id": "CentOS-6:java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.x86_64"
        },
        "product_reference": "java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.x86_64",
        "relates_to_product_reference": "CentOS-6"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.x86_64 as a component of Community Enterprise Operating System 6",
          "product_id": "CentOS-6:java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.x86_64"
        },
        "product_reference": "java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.x86_64",
        "relates_to_product_reference": "CentOS-6"
      },
      {
        "category": "default_component_of",
        "full_product_name": {
          "name": "java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.noarch as a component of Community Enterprise Operating System 6",
          "product_id": "CentOS-6:java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.noarch"
        },
        "product_reference": "java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.noarch",
        "relates_to_product_reference": "CentOS-6"
      }
    ]
  },
  "vulnerabilities": [
    {
      "cve": "CVE-2024-20919",
      "notes": [
        {
          "category": "description",
          "text": "Vulnerability in the Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition product of Oracle Java SE (component: Hotspot).  Supported versions that are affected are Oracle Java SE: 8u391, 8u391-perf, 11.0.21, 17.0.9, 21.0.1; Oracle GraalVM for JDK: 17.0.9, 21.0.1; Oracle GraalVM Enterprise Edition: 20.3.12, 21.3.8 and  22.3.4. Difficult to exploit vulnerability allows unauthenticated attacker with network access via multiple protocols to compromise Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition.  Successful attacks of this vulnerability can result in  unauthorized creation, deletion or modification access to critical data or all Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition accessible data. Note: This vulnerability can only be exploited by supplying data to APIs in the specified Component without using Untrusted Java Web Start applications or Untrusted Java applets, such as through a web service. CVSS 3.1 Base Score 5.9 (Integrity impacts).  CVSS Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N).",
          "title": "Vulnerability description"
        },
        {
          "category": "general",
          "text": "The CVSS score(s) listed for this vulnerability do not reflect the associated product's status, and are included for informational purposes to better understand the severity of this vulnerability.",
          "title": "CVSS score applicability"
        }
      ],
      "product_status": {
        "known_affected": [
          "CentOS-6:java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
          "CentOS-6:java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.x86_64",
          "CentOS-6:java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
          "CentOS-6:java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.x86_64",
          "CentOS-6:java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
          "CentOS-6:java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.x86_64",
          "CentOS-6:java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.noarch",
          "CentOS-6:java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.noarch",
          "CentOS-6:java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
          "CentOS-6:java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.x86_64"
        ]
      },
      "references": [
        {
          "category": "self",
          "summary": "Canonical URL",
          "url": "https://cve.tuxcare.com/els/cve/CVE-2024-20919"
        },
        {
          "category": "external",
          "summary": "https://www.oracle.com/security-alerts/cpujan2024.html",
          "url": "https://www.oracle.com/security-alerts/cpujan2024.html"
        },
        {
          "category": "external",
          "summary": "https://security.netapp.com/advisory/ntap-20240201-0002/",
          "url": "https://security.netapp.com/advisory/ntap-20240201-0002/"
        },
        {
          "category": "external",
          "summary": "https://security.netapp.com/advisory/ntap-20241108-0002/",
          "url": "https://security.netapp.com/advisory/ntap-20241108-0002/"
        }
      ],
      "release_date": "2024-02-17T02:15:00Z",
      "remediations": [
        {
          "category": "no_fix_planned",
          "date": "2026-08-03T11:26:02.191200Z",
          "details": "CVE-2024-20919 is a network-reachable but high-complexity HotSpot issue that only triggers when a Java service processes carefully crafted, attacker-controlled data through specific VM APIs, substantially narrowing real-world exploit paths. Its impact is limited to integrity within the targeted JVM (no confidentiality or availability effect and unchanged scope), so it cannot directly exfiltrate data or cause outages. Exposure is further constrained to particular interim Java/GraalVM builds (e.g., Java 8u391, 11.0.21, 17.0.9, 21.0.1 and matching GraalVM releases), making this a reasonable candidate for deprioritization in managed enterprise VM/server environments.",
          "product_ids": [
            "CentOS-6:java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
            "CentOS-6:java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.x86_64",
            "CentOS-6:java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
            "CentOS-6:java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.x86_64",
            "CentOS-6:java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
            "CentOS-6:java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.x86_64",
            "CentOS-6:java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.noarch",
            "CentOS-6:java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.noarch",
            "CentOS-6:java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
            "CentOS-6:java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.x86_64"
          ]
        }
      ],
      "scores": [
        {
          "cvss_v3": {
            "attackComplexity": "HIGH",
            "attackVector": "NETWORK",
            "availabilityImpact": "NONE",
            "baseScore": 5.9,
            "baseSeverity": "MEDIUM",
            "confidentialityImpact": "NONE",
            "integrityImpact": "HIGH",
            "privilegesRequired": "NONE",
            "scope": "UNCHANGED",
            "userInteraction": "NONE",
            "vectorString": "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N",
            "version": "3.1"
          },
          "products": [
            "CentOS-6:java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
            "CentOS-6:java-1.7.0-openjdk-1:1.7.0.351-2.6.28.0.el6.x86_64",
            "CentOS-6:java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
            "CentOS-6:java-1.7.0-openjdk-demo-1:1.7.0.351-2.6.28.0.el6.x86_64",
            "CentOS-6:java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
            "CentOS-6:java-1.7.0-openjdk-devel-1:1.7.0.351-2.6.28.0.el6.x86_64",
            "CentOS-6:java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.noarch",
            "CentOS-6:java-1.7.0-openjdk-javadoc-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.noarch",
            "CentOS-6:java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.tuxcare.els1.x86_64",
            "CentOS-6:java-1.7.0-openjdk-src-1:1.7.0.351-2.6.28.0.el6.x86_64"
          ]
        }
      ],
      "threats": [
        {
          "category": "impact",
          "details": "Moderate"
        }
      ]
    }
  ]
}