Une entrée compressée LZ4 spécialement construite peut déclarer une taille de sortie très élevée et provoquer l’épuisement du tas JVM lorsque la décompression alloue elle-même le tampon. Le problème concerne les surcharges utilisant LZ4FastDecompressor ou LZ4SafeDecompressor ; les surcharges écrivant dans un tampon fourni par l’appelant ne sont pas affectées.
Source : NVD — CVE-2026-106453
Analyse technique
LZ4DecompressorWithLength fait confiance à l’en-tête de quatre octets indiquant la taille décompressée avant de valider les données compressées. Une entrée de cinq octets peut ainsi entraîner une demande d’allocation allant jusqu’à environ 2 Gio.
Impact, versions et correctif
Action recommandée
Mettre à niveau vers LZ4 Java 1.11.2 ou une version ultérieure ; éviter les surcharges qui allouent un tampon à partir de la taille déclarée par une entrée non fiable avant cette mise à niveau.
Sources
Priorisation DFS : P4 · 1 source(s).