Ad

CVE-2026-87823

HIGH CVSS 4.0: 8,8 EPSS 0.43%
Обновлено 9 сентября 2026
Luben
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 1.5.7
Тип уязвимости CWE-190 (Целочисленное переполнение)
Поставщик Luben
Публичный эксплойт Нет

zstd-jni до версии 1.5.7-14 выполняет 32-битные проверки границ со знаком для трех собственных методов размера кадра Direct-ByteBuffer, позволяя читать память за пределами границ через отрицательные или переполненные смещения. Злоумышленники могут указать отрицательные значения смещения рядом с Integer.MIN_VALUE для чтения неотображенной памяти, вызывая завершение работы JVM или извлечение данных произвольного размера кадра из непредназначенных мест памяти.

Показать оригинальное описание (EN)

zstd-jni before 1.5.7-14 performs 32-bit signed bounds checks on three direct-ByteBuffer frame-size native methods, allowing out-of-bounds memory reads via negative or overflowing offsets. Attackers can supply negative offset values near Integer.MIN_VALUE to read unmapped memory, causing JVM termination or extracting arbitrary frame size data from unintended memory locations.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

luben:zstd-jni