Aller au contenu
Développeur Full Stack
, ,

LZ4 Java : consommation excessive de ressources avec des trames vides

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

LZ4 Java avant la version 1.11.4 peut allouer environ 8 Mio pour chaque trame vide minimale dans le mode de concaténation par défaut, sans produire de données décompressées. Un flux contrôlé par un attaquant peut ainsi provoquer une forte consommation de mémoire, de CPU et de temps de ramasse-miettes ; le mode readSingleFrame n’est pas concerné.

Java
IdentifiantCVE-2026-106450
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.11.4

Source : NVD — CVE-2026-106450

Analyse technique

La lecture d’en-têtes de trame à blocs maximum alloue deux tampons de 4 Mio ; des trames vides minimales répétées déclenchent ces allocations malgré l’absence de sortie décompressée.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-06T20:17:27.037Z, dans la période demandée ; le correctif 1.11.4 et l’exclusion du mode readSingleFrame sont précisés.
ImpactConsommation disproportionnée de mémoire, de CPU et de ressources de ramasse-miettes.
Versions affectéesLZ4 Java antérieur à 1.11.4, en mode de concaténation de trames
Version corrigée1.11.4
ContournementLe mode readSingleFrame n’est pas affecté.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-06T20:17:27.037Z
Mise à jour2026-10-06T20:17:27.037Z

Action recommandée

Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure ; si une mise à niveau est impossible, envisager le mode readSingleFrame.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :