Aller au contenu
Développeur Full Stack
, ,

LZ4 Java : risque de chargement d’une bibliothèque native remplacée

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans LZ4 Java de 1.7.0 à 1.11.4, le chargement de certaines bibliothèques natives utilise un chemin de fichier temporaire prévisible qu’un autre utilisateur local ayant accès au répertoire temporaire partagé peut créer ou remplacer. Si la course est gagnée, du code natif peut s’exécuter avec les privilèges de la victime ; la version 1.11.4 corrige le défaut.

Java
IdentifiantCVE-2026-106451
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.11.4

Source : NVD — CVE-2026-106451

Analyse technique

Native.load() réserve un fichier .lck, mais dérive le chemin de la bibliothèque native en supprimant le suffixe, puis ouvre ce chemin sans création exclusive.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-06T20:17:27.173Z, dans la période demandée ; elle décrit l’attaque locale conditionnelle et le correctif 1.11.4.
ImpactExécution possible de code natif avec les privilèges de l’utilisateur victime.
Versions affectéesLZ4 Java de 1.7.0 à 1.11.4
Version corrigée1.11.4
ContournementLes configurations utilisant une bibliothèque système, un java.io.tmpdir privé ou uniquement l’implémentation Java ne sont pas concernées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.3
Publication2026-10-06T20:17:27.173Z
Mise à jour2026-10-06T20:17:27.173Z

Action recommandée

Mettre à niveau vers LZ4 Java 1.11.4 ou ultérieure et éviter l’utilisation d’un répertoire temporaire partagé non fiable.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :