Veille sécuritéBackend & données
P4Faible
Dans LZ4 Java avant la version 1.11.4, LZ4BlockInputStream peut récursivement traiter une longue séquence de blocs LZ4 vides si stopOnEmptyBlock est désactivé, jusqu’à provoquer un StackOverflowError. Le réglage par défaut n’est pas touché et la version 1.11.4 corrige le défaut.
Java
IdentifiantCVE-2026-106449
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.11.4
Source : NVD — CVE-2026-106449
Analyse technique
refill() rappelle récursivement le traitement pour chaque bloc vide bien formé lorsque stopOnEmptyBlock vaut false ; aucune corruption mémoire n’est signalée.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-06T20:17:26.887Z, dans la période demandée ; le défaut et le correctif 1.11.4 sont décrits.
ImpactDéni de service du thread de décodage par épuisement de pile.
Versions affectéesLZ4 Java antérieur à 1.11.4, lorsque stopOnEmptyBlock est désactivé
Version corrigée1.11.4
ContournementConserver stopOnEmptyBlock à sa valeur par défaut (true).
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
Publication2026-10-06T20:17:26.887Z
Mise à jour2026-10-06T20:17:26.887Z
Action recommandée
Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure ; à défaut, ne pas désactiver stopOnEmptyBlock.
Sources
Priorisation DFS : P4 · 1 source(s).