Veille sécuritéBackend & données
P4Moyenne
LZ4 Java avant la version 1.11.2 peut allouer un tampon de données compressées en fonction d’une longueur contrôlée par l’attaquant, avant même de lire le contenu du bloc. Un flux ne contenant qu’un en-tête peut ainsi demander une allocation proche de 2 Gio et épuiser le tas JVM ; la version 1.11.2 corrige le défaut.
Java
IdentifiantCVE-2026-106452
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.11.2
Source : NVD — CVE-2026-106452
Analyse technique
refill() vérifie que compressedLen est positif, mais alloue le tampon de cette taille contrôlée avant la lecture du contenu ; les lecteurs vulnérables acceptent des blocs compressés non canoniques.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-06T20:17:27.317Z, dans la période demandée ; le scénario d’épuisement du tas et le correctif 1.11.2 sont documentés.
ImpactÉpuisement du tas JVM et déni de service.
Versions affectéesLZ4 Java antérieur à 1.11.2
Version corrigée1.11.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.3
Publication2026-10-06T20:17:27.317Z
Mise à jour2026-10-06T20:17:27.317Z
Action recommandée
Mettre à niveau vers LZ4 Java 1.11.2 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).