CVE-2026-22865

Gradle is a build automation tool, and its native-platform tool provides Java bindings for native APIs. When resolving dependencies in versions before 9.3.0, some exceptions were not treated as fatal errors and would not cause a repository to be disabled. If a build encountered one of these exceptions, Gradle would continue to the next repository in the list and potentially resolve dependencies from a different repository. An exception like NoHttpResponseException can indicate transient errors. If the errors persist after a maximum number of retries, Gradle would continue to the next repository. This behavior could allow an attacker to disrupt the service of a repository and leverage another repository to serve malicious artifacts. This attack requires the attacker to have control over a repository after the disrupted repository. Gradle has introduced a change in behavior in Gradle 9.3.0 to stop searching other repositories when encountering these errors.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:gradle:gradle:*:*:*:*:*:*:*:*
cpe:2.3:a:gradle:gradle:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:20

Type Values Removed Values Added
Summary
  • (es) Gradle es una herramienta de automatización de compilación, y su herramienta de plataforma nativa proporciona enlaces Java para APIs nativas. Al resolver dependencias en versiones anteriores a la 9.3.0, algunas excepciones no se trataban como errores fatales y no causarían la deshabilitación de un repositorio. Si una compilación encontraba una de estas excepciones, Gradle continuaría con el siguiente repositorio de la lista y potencialmente resolvería dependencias de un repositorio diferente. Una excepción como NoHttpResponseException puede indicar errores transitorios. Si los errores persisten después de un número máximo de reintentos, Gradle continuaría con el siguiente repositorio. Este comportamiento podría permitir a un atacante interrumpir el servicio de un repositorio y aprovechar otro repositorio para servir artefactos maliciosos. Este ataque requiere que el atacante tenga control sobre un repositorio después del repositorio interrumpido. Gradle ha introducido un cambio de comportamiento en Gradle 9.3.0 para dejar de buscar en otros repositorios al encontrar estos errores.

18 Feb 2026, 16:16

Type Values Removed Values Added
First Time Gradle gradle
Gradle
References () https://github.com/gradle/gradle/security/advisories/GHSA-mqwm-5m85-gmcv - () https://github.com/gradle/gradle/security/advisories/GHSA-mqwm-5m85-gmcv - Vendor Advisory
CPE cpe:2.3:a:gradle:gradle:*:*:*:*:*:*:*:*
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 7.4

16 Jan 2026, 23:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-16 23:15

Updated : 2026-06-17 10:20


NVD link : CVE-2026-22865

Mitre link : CVE-2026-22865

CVE.ORG link : CVE-2026-22865


JSON object : View

Products Affected

gradle

  • gradle
CWE
CWE-494

Download of Code Without Integrity Check

CWE-829

Inclusion of Functionality from Untrusted Control Sphere