Ad

CVE-2026-87824

HIGH CVSS 4.0: 8,7 EPSS 0.39%
Обновлено 9 сентября 2026
Luben
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.5.7
Тип уязвимости CWE-125 (Чтение за пределами буфера)
Поставщик Luben
Публичный эксплойт Нет

zstd-jni до версии 1.5.7-14 не может проверить емкость буфера выборок в Zstd.trainFromBufferDirect, что позволяет злоумышленникам читать за пределами буфера, предоставляя слишком большие длины для каждой выборки. Злоумышленники могут инициировать доступ к памяти за пределами границ, предоставляя специально созданные массивы длины выборки, которые заставляют собственную реализацию выходить за пределы выделенного буфера, что приводит к завершению работы JVM.

Показать оригинальное описание (EN)

zstd-jni before 1.5.7-14 fails to validate the samples buffer capacity in Zstd.trainFromBufferDirect, allowing attackers to read past buffer boundaries by supplying oversized per-sample lengths. Attackers can trigger out-of-bounds memory access by providing crafted sample length arrays that cause the native implementation to walk past the buffer allocation, resulting in JVM termination.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

luben:zstd-jni