Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

debian логотип

CVE-2026-59949

Опубликовано: 18 авг. 2026
Источник: debian
EPSS Низкий

Описание

yawkat LZ4 Java provides LZ4 compression for Java. Prior to 1.11.1, JNI-backed XXHash implementations fail to validate the byte array object and the off and len arguments in XXHashFactory.nativeInstance().hash32().hash(), XXHashFactory.nativeInstance().hash64().hash(), XXHashFactory.nativeInstance().newStreamingHash32().update(), and XXHashFactory.nativeInstance().newStreamingHash64().update(), allowing null arrays or oversized ranges to reach native code, read outside the Java array, and fatally terminate the JVM. This issue is fixed in version 1.11.1.

Пакеты

ПакетСтатусВерсия исправленияРелизТип
lz4-javaunfixedpackage

Примечания

  • https://github.com/yawkat/lz4-java/security/advisories/GHSA-xx22-p4ch-683r

  • Fixed by: https://github.com/yawkat/lz4-java/commit/dbd86d04b8dd716e1c2bc626be54189997d910da (v1.11.1)

EPSS

Процентиль: 37%
0.00453
Низкий

Связанные уязвимости

CVSS3: 6.5
nvd
8 дней назад

yawkat LZ4 Java provides LZ4 compression for Java. Prior to 1.11.1, JNI-backed XXHash implementations fail to validate the byte array object and the off and len arguments in XXHashFactory.nativeInstance().hash32().hash(), XXHashFactory.nativeInstance().hash64().hash(), XXHashFactory.nativeInstance().newStreamingHash32().update(), and XXHashFactory.nativeInstance().newStreamingHash64().update(), allowing null arrays or oversized ranges to reach native code, read outside the Java array, and fatally terminate the JVM. This issue is fixed in version 1.11.1.

CVSS3: 6.5
github
около 1 месяца назад

LZ4 Java: Native XXHash implementations can crash the JVM when passed invalid byte array ranges

EPSS

Процентиль: 37%
0.00453
Низкий