Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 5 min 129 bronnen 1 kritiek 4 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-106452

MEDIUM · 5.3 CVSS Gepubliceerd: CWE-789

Beschrijving NL

yawkat LZ4 Java biedt LZ4-compressie voor Java. Voorafgaand aan 1.11.2 valideert net.jpountz.lz4.LZ4BlockInputStream refill() dat het gecomprimeerdeLen-veld in een oudere LZ4Block-header niet-negatief is, maar een gecomprimeerde invoerbuffer van die door de aanvaller gecontroleerde grootte toewijst voordat payload-gegevens worden gelezen, waardoor een header-only-stream een bijna 2 GiB-toewijzing kan aanvragen en de JVM-heap kan uitputten. Canonical-schrijvers zenden RAW-blokken uit wanneer de compressie niet kleiner is dan het oorspronkelijke blok, maar kwetsbare lezers accepteren niet-canonieke overmaatse gecomprimeerde blokken. Dit probleem is opgelost in versie 1.11.2.

Origineel (Engels) tonen

yawkat LZ4 Java provides LZ4 compression for Java. Prior to 1.11.2, net.jpountz.lz4.LZ4BlockInputStream refill() validates that the compressedLen field in a legacy LZ4Block header is nonnegative but allocates a compressed-input buffer of that attacker-controlled size before reading payload data, allowing a header-only stream to request a near-2 GiB allocation and exhaust the JVM heap. Canonical writers emit raw blocks when compression is not smaller than the original block, but vulnerable readers accept non-canonical oversized compressed blocks. This issue is fixed in version 1.11.2.

References