PT-2026-64441 · Maven+3 · At.Yawk.Lz4:Lz4-Java+2
CVE-2026-59949
·
Publicado
2026-07-24
·
Atualizado
2026-08-18
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
yawkat LZ4 Java versões anteriores a 1.11.1
Description
As implementações XXHash baseadas em JNI falham ao validar o objeto de array de bytes e os argumentos
off e len, permitindo que arrays nulos ou intervalos superdimensionados alcancem o código nativo. Isso pode levar à leitura fora do array Java e ao encerramento fatal da JVM, resultando em negação de serviço. Este problema afeta aplicações onde um invasor pode influenciar o objeto de array de bytes ou os argumentos off e len passados para as APIs afetadas. Não afeta implementações XXHash baseadas em Java ou casos onde apenas o conteúdo de um array de bytes válido é controlado pelo invasor.API Endpoints:
XXHashFactory.nativeInstance().hash32().hash()XXHashFactory.nativeInstance().hash64().hash()XXHashFactory.nativeInstance().newStreamingHash32().update()XXHashFactory.nativeInstance().newStreamingHash64().update()
Vulnerable Parameters or Variables:
bufbytesofflen
Recommendations
Atualize para a versão 1.11.1.
Como solução temporária, evite passar referências de array, offsets ou comprimentos controlados por invasores para as APIs XXHash baseadas em JNI, validando que os arrays não sejam nulos e que
off e len descrevam um intervalo totalmente contido no array.
Como solução temporária, utilize XXHashFactory.safeInstance() para evitar a fronteira JNI.Exploit
Correção
NULL Pointer Dereference
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
At.Yawk.Lz4:Lz4-Java
Lz4-Java
Org.Lz4:Lz4-Java