Aller au contenu
Développeur Full Stack
, ,

LZ4 Java : épuisement de pile lors du traitement de blocs vides

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

Dans LZ4 Java avant la version 1.11.4, LZ4BlockInputStream peut récursivement traiter une longue séquence de blocs LZ4 vides si stopOnEmptyBlock est désactivé, jusqu’à provoquer un StackOverflowError. Le réglage par défaut n’est pas touché et la version 1.11.4 corrige le défaut.

Java
IdentifiantCVE-2026-106449
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.11.4

Source : NVD — CVE-2026-106449

Analyse technique

refill() rappelle récursivement le traitement pour chaque bloc vide bien formé lorsque stopOnEmptyBlock vaut false ; aucune corruption mémoire n’est signalée.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-06T20:17:26.887Z, dans la période demandée ; le défaut et le correctif 1.11.4 sont décrits.
ImpactDéni de service du thread de décodage par épuisement de pile.
Versions affectéesLZ4 Java antérieur à 1.11.4, lorsque stopOnEmptyBlock est désactivé
Version corrigée1.11.4
ContournementConserver stopOnEmptyBlock à sa valeur par défaut (true).
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
Publication2026-10-06T20:17:26.887Z
Mise à jour2026-10-06T20:17:26.887Z

Action recommandée

Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure ; à défaut, ne pas désactiver stopOnEmptyBlock.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :