PT-2026-107240 · Unknown · Yawkat Lz4 Java

CVE-2026-106451

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v4.0

7.3

Alta

VetorAV:L/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas yawkat LZ4 Java versões 1.7.0 até 1.11.3
Descrição A função net.jpountz.util.Native.load() cria um arquivo temporário .lck exclusivo usando File.createTempFile, mas deriva o caminho da biblioteca nativa removendo o sufixo. Subsequentemente, o FileOutputStream abre esse caminho previsível sem criação exclusiva. Isso permite que um usuário local com acesso ao mesmo diretório temporário compartilhado crie ou substitua o arquivo da biblioteca antes que o System.load() seja chamado, potencialmente levando à execução de código nativo como a vítima. O sucesso depende das permissões do diretório compartilhado, proteções do host e de vencer uma condição de corrida (race condition). Configurações que utilizam uma biblioteca de sistema, um java.io.tmpdir privado ou implementações apenas em Java não são afetadas.
Recomendações Atualizar para a versão 1.11.4.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106451
GHSA-MCR4-QMVW-PX4G

Produtos afetados

Yawkat Lz4 Java