PT-2026-107239 · Unknown · Yawkat Lz4 Java

CVE-2026-106450

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas yawkat LZ4 Java versões anteriores a 1.11.4
Description A função readHeader() em net.jpountz.lz4.LZ4FrameInputStream aloca dois buffers de bloco de 4 MiB quando um cabeçalho de quadro de tamanho máximo de bloco é processado. No modo de quadro concatenado padrão, um invasor pode fornecer fluxos com inúmeros quadros vazios mínimos, desencadeando aproximadamente 8 MiB de alocação de memória para cada 11 bytes de entrada. Esse processo consome CPU e tempo de coleta de lixo (garbage-collection) sem produzir saída descompactada, tornando os limites de tamanho descompactado ineficazes. O modo readSingleFrame não é afetado.
Recommendations Atualize para a versão 1.11.4.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106450
GHSA-GM45-99XC-R7WV

Produtos afetados

Yawkat Lz4 Java