PT-2026-107185 · Lz4-Java · Lz4-Java
CVE-2026-106449
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
yawkat LZ4 Java versões anteriores a 1.11.4
Description
Uma falha existe na classe
net.jpountz.lz4.LZ4BlockInputStream quando a variável stopOnEmptyBlock é definida como false. Nesta configuração, o sistema processa LZ4Blocks vazios bem formados chamando recursivamente a função refill(). Um invasor pode fornecer um fluxo compactado contendo uma longa sequência de blocos vazios para esgotar a pilha da thread de decodificação, resultando em um StackOverflowError, que é um erro de tempo de execução que ocorre quando a pilha de chamadas de um programa excede seu limite alocado.Recommendations
Atualize para a versão 1.11.4.
Como medida de mitigação temporária, certifique-se de que a variável
stopOnEmptyBlock esteja definida como true.Exploit
Correção
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lz4-Java