目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-106452— yawkat LZ4 Java 未验证压缩长度漏洞

一分钟漏洞结论

影响对象
yawkat lz4-java
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

yawkat 公司的 LZ4 Java 库为 Java 应用程序提供 LZ4 压缩功能。在版本 1.11.2 之前, 类中的 方法会验证传统 LZ4Block 头部中 字段为非负数,但在读取有效载荷数据之前,该方法会根据攻击者可控制的该值分配一个压缩输入缓冲区。这使得仅包含头部的流可以请求接近 2 GiB 的内存分配,从而导致 JVM 堆内存耗尽。 尽管标准(规范)LZ4 写入器在压缩后的数据不比原始块更小时会直接输出原始块,但存在漏洞的读取器却接受非规范(非标准)的 oversized( oversized 指超

CVSS 5.3 · Medium

影响版本矩阵 1

厂商产品 版本范围状态
yawkat lz4-java < 1.11.2 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-106452 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
yawkat LZ4 Java: LZ4BlockInputStream allocates an unvalidated compressed length from the stream header
来源: CVE Program / CVE List V5
Vulnerability Description
yawkat LZ4 Java provides LZ4 compression for Java. Prior to 1.11.2, net.jpountz.lz4.LZ4BlockInputStream refill() validates that the compressedLen field in a legacy LZ4Block header is nonnegative but allocates a compressed-input buffer of that attacker-controlled size before reading payload data, allowing a header-only stream to request a near-2 GiB allocation and exhaust the JVM heap. Canonical writers emit raw blocks when compression is not smaller than the original block, but vulnerable readers accept non-canonical oversized compressed blocks. This issue is fixed in version 1.11.2.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
未经控制的内存分配
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
yawkat lz4-java < 1.11.2 -

二、漏洞 CVE-2026-106452 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-106452 的情报信息

请登录查看更多情报信息。

CVE-2026-106452 其他参考 (3)

同批安全公告 · yawkat · 2026-10-06 · 共 5 条

CVE-2026-106451 7.3 HIGH LZ4 Java 本地库提取漏洞,存在文件替换风险
CVE-2026-106450 5.3 MEDIUM yawkat LZ4 Java 缓冲区重新分配导致CPU和GC放大
CVE-2026-106453 5.3 MEDIUM yawkat LZ4 Java LZ4DecompressorWithLength 分配未验证大小导致OutOfMemoryError漏洞
CVE-2026-106449 3.7 LOW yawkat LZ4 Java LZ4BlockInputStream递归导致栈溢出漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-106452

暂无评论


发表评论