Aller au contenu
Développeur Full Stack
, ,

LZ4 Java : épuisement du tas JVM par une taille de décompression non validée

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une entrée compressée LZ4 spécialement construite peut déclarer une taille de sortie très élevée et provoquer l’épuisement du tas JVM lorsque la décompression alloue elle-même le tampon. Le problème concerne les surcharges utilisant LZ4FastDecompressor ou LZ4SafeDecompressor ; les surcharges écrivant dans un tampon fourni par l’appelant ne sont pas affectées.

Java
IdentifiantCVE-2026-106453
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.11.2

Source : NVD — CVE-2026-106453

Analyse technique

LZ4DecompressorWithLength fait confiance à l’en-tête de quatre octets indiquant la taille décompressée avant de valider les données compressées. Une entrée de cinq octets peut ainsi entraîner une demande d’allocation allant jusqu’à environ 2 Gio.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication et une mise à jour le 2026-10-06T20:17:27.457Z, dans la période demandée ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactUn attaquant pouvant fournir des données à décompresser peut provoquer une consommation mémoire excessive et un déni de service par épuisement du tas JVM.
Versions affectéesVersions antérieures à 1.11.2
Version corrigée1.11.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-06T20:17:27.457Z
Mise à jour2026-10-06T20:17:27.457Z

Action recommandée

Mettre à niveau vers LZ4 Java 1.11.2 ou une version ultérieure ; éviter les surcharges qui allouent un tampon à partir de la taille déclarée par une entrée non fiable avant cette mise à niveau.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :