PT-2026-107239 · Unknown · Yawkat Lz4 Java
CVE-2026-106450
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
yawkat LZ4 Java versões anteriores a 1.11.4
Description
A função
readHeader() em net.jpountz.lz4.LZ4FrameInputStream aloca dois buffers de bloco de 4 MiB quando um cabeçalho de quadro de tamanho máximo de bloco é processado. No modo de quadro concatenado padrão, um invasor pode fornecer fluxos com inúmeros quadros vazios mínimos, desencadeando aproximadamente 8 MiB de alocação de memória para cada 11 bytes de entrada. Esse processo consome CPU e tempo de coleta de lixo (garbage-collection) sem produzir saída descompactada, tornando os limites de tamanho descompactado ineficazes. O modo readSingleFrame não é afetado.Recommendations
Atualize para a versão 1.11.4.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yawkat Lz4 Java