Veille sécuritéBackend & données
P3Élevée
Dans LZ4 Java de 1.7.0 à 1.11.4, le chargement de certaines bibliothèques natives utilise un chemin de fichier temporaire prévisible qu’un autre utilisateur local ayant accès au répertoire temporaire partagé peut créer ou remplacer. Si la course est gagnée, du code natif peut s’exécuter avec les privilèges de la victime ; la version 1.11.4 corrige le défaut.
Java
IdentifiantCVE-2026-106451
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.11.4
Source : NVD — CVE-2026-106451
Analyse technique
Native.load() réserve un fichier .lck, mais dérive le chemin de la bibliothèque native en supprimant le suffixe, puis ouvre ce chemin sans création exclusive.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-06T20:17:27.173Z, dans la période demandée ; elle décrit l’attaque locale conditionnelle et le correctif 1.11.4.
ImpactExécution possible de code natif avec les privilèges de l’utilisateur victime.
Versions affectéesLZ4 Java de 1.7.0 à 1.11.4
Version corrigée1.11.4
ContournementLes configurations utilisant une bibliothèque système, un java.io.tmpdir privé ou uniquement l’implémentation Java ne sont pas concernées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-10-06T20:17:27.173Z
Mise à jour2026-10-06T20:17:27.173Z
Action recommandée
Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure et éviter l’utilisation d’un répertoire temporaire partagé non fiable.
Sources
Priorisation DFS : P3 · 1 source(s).