PT-2026-107242 · Unknown · Yawkat Lz4 Java

CVE-2026-106453

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas yawkat LZ4 Java versões anteriores a 1.11.2
Description O componente LZ4DecompressorWithLength confia no cabeçalho de comprimento descompactado de quatro bytes através da função getDecompressedLength() antes de validar a entrada compactada. Isso permite que um invasor forneça uma entrada de cinco bytes com um cabeçalho que declara um tamanho de saída grande, podendo solicitar até 2 GiB e esgotar o heap da JVM. Este problema afeta as sobrecargas de conveniência suportadas por LZ4FastDecompressor ou LZ4SafeDecompressor que alocam o tamanho não confiável. Sobrecargas que escrevem em um buffer de destino fornecido pelo chamador não são afetadas.
Recommendations Atualize o yawkat LZ4 Java para a versão 1.11.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106453
GHSA-6CX8-RJF8-PR8G

Produtos afetados

Yawkat Lz4 Java