PT-2026-107185 · Lz4-Java · Lz4-Java

CVE-2026-106449

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas yawkat LZ4 Java versões anteriores a 1.11.4
Description Uma falha existe na classe net.jpountz.lz4.LZ4BlockInputStream quando a variável stopOnEmptyBlock é definida como false. Nesta configuração, o sistema processa LZ4Blocks vazios bem formados chamando recursivamente a função refill(). Um invasor pode fornecer um fluxo compactado contendo uma longa sequência de blocos vazios para esgotar a pilha da thread de decodificação, resultando em um StackOverflowError, que é um erro de tempo de execução que ocorre quando a pilha de chamadas de um programa excede seu limite alocado.
Recommendations Atualize para a versão 1.11.4. Como medida de mitigação temporária, certifique-se de que a variável stopOnEmptyBlock esteja definida como true.

Exploit

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106449
GHSA-343H-94H5-C4WR

Produtos afetados

Lz4-Java