Veille sécuritéBackend & données
P4Moyenne
LZ4 Java avant la version 1.11.4 peut allouer environ 8 Mio pour chaque trame vide minimale dans le mode de concaténation par défaut, sans produire de données décompressées. Un flux contrôlé par un attaquant peut ainsi provoquer une forte consommation de mémoire, de CPU et de temps de ramasse-miettes ; le mode readSingleFrame n’est pas concerné.
Java
IdentifiantCVE-2026-106450
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.11.4
Source : NVD — CVE-2026-106450
Analyse technique
La lecture d’en-têtes de trame à blocs maximum alloue deux tampons de 4 Mio ; des trames vides minimales répétées déclenchent ces allocations malgré l’absence de sortie décompressée.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-06T20:17:27.037Z, dans la période demandée ; le correctif 1.11.4 et l’exclusion du mode readSingleFrame sont précisés.
ImpactConsommation disproportionnée de mémoire, de CPU et de ressources de ramasse-miettes.
Versions affectéesLZ4 Java antérieur à 1.11.4, en mode de concaténation de trames
Version corrigée1.11.4
ContournementLe mode readSingleFrame n’est pas affecté.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-06T20:17:27.037Z
Mise à jour2026-10-06T20:17:27.037Z
Action recommandée
Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure ; si une mise à niveau est impossible, envisager le mode readSingleFrame.
Sources
Priorisation DFS : P4 · 1 source(s).