PT-2026-107241 · Unknown · Yawkat Lz4 Java

CVE-2026-106452

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas yawkat LZ4 Java versões anteriores a 1.11.2
Description A função refill() em net.jpountz.lz4.LZ4BlockInputStream não valida adequadamente o campo compressedLen em um cabeçalho LZ4Block legado. Embora verifique se o valor não é negativo, ela aloca um buffer de entrada compactado com base nesse tamanho controlado por um invasor antes de ler os dados de carga úteis. Isso permite que um fluxo composto apenas por cabeçalhos solicite uma alocação de quase 2 GiB, resultando no esgotamento do heap da JVM. Isso ocorre porque leitores vulneráveis aceitam blocos compactados superdimensionados não canônicos, enquanto escritores canônicos normalmente emitem blocos brutos quando a compactação não reduz o tamanho do bloco original.
Recommendations Atualizar para a versão 1.11.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106452
GHSA-4V53-57PG-C464

Produtos afetados

Yawkat Lz4 Java