PT-2026-64441 · Maven+3 · At.Yawk.Lz4:Lz4-Java+2

CVE-2026-59949

·

Publicado

2026-07-24

·

Atualizado

2026-08-18

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas yawkat LZ4 Java versões anteriores a 1.11.1
Description As implementações XXHash baseadas em JNI falham ao validar o objeto de array de bytes e os argumentos off e len, permitindo que arrays nulos ou intervalos superdimensionados alcancem o código nativo. Isso pode levar à leitura fora do array Java e ao encerramento fatal da JVM, resultando em negação de serviço. Este problema afeta aplicações onde um invasor pode influenciar o objeto de array de bytes ou os argumentos off e len passados para as APIs afetadas. Não afeta implementações XXHash baseadas em Java ou casos onde apenas o conteúdo de um array de bytes válido é controlado pelo invasor.
API Endpoints:
  • XXHashFactory.nativeInstance().hash32().hash()
  • XXHashFactory.nativeInstance().hash64().hash()
  • XXHashFactory.nativeInstance().newStreamingHash32().update()
  • XXHashFactory.nativeInstance().newStreamingHash64().update()
Vulnerable Parameters or Variables:
  • buf
  • bytes
  • off
  • len
Recommendations Atualize para a versão 1.11.1. Como solução temporária, evite passar referências de array, offsets ou comprimentos controlados por invasores para as APIs XXHash baseadas em JNI, validando que os arrays não sejam nulos e que off e len descrevam um intervalo totalmente contido no array. Como solução temporária, utilize XXHashFactory.safeInstance() para evitar a fronteira JNI.

Exploit

Correção

NULL Pointer Dereference

Out of bounds Read

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59949
GHSA-XX22-P4CH-683R

Produtos afetados

At.Yawk.Lz4:Lz4-Java
Lz4-Java
Org.Lz4:Lz4-Java