Aller au contenu
Développeur Full Stack
, ,

LZ4 Java : épuisement du tas par une longueur de bloc contrôlée

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

LZ4 Java avant la version 1.11.2 peut allouer un tampon de données compressées en fonction d’une longueur contrôlée par l’attaquant, avant même de lire le contenu du bloc. Un flux ne contenant qu’un en-tête peut ainsi demander une allocation proche de 2 Gio et épuiser le tas JVM ; la version 1.11.2 corrige le défaut.

Java
IdentifiantCVE-2026-106452
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.11.2

Source : NVD — CVE-2026-106452

Analyse technique

refill() vérifie que compressedLen est positif, mais alloue le tampon de cette taille contrôlée avant la lecture du contenu ; les lecteurs vulnérables acceptent des blocs compressés non canoniques.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-06T20:17:27.317Z, dans la période demandée ; le scénario d’épuisement du tas et le correctif 1.11.2 sont documentés.
ImpactÉpuisement du tas JVM et déni de service.
Versions affectéesLZ4 Java antérieur à 1.11.2
Version corrigée1.11.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-06T20:17:27.317Z
Mise à jour2026-10-06T20:17:27.317Z

Action recommandée

Mettre à niveau vers LZ4 Java 1.11.2 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :