Ad

CVE-2026-87825

HIGH CVSS 4.0: 7,0 EPSS 0.13%
Обновлено 9 сентября 2026
Luben
Параметр Значение
CVSS 7,0 (HIGH)
Уязвимые версии до 1.5.7
Тип уязвимости CWE-416 (Использование памяти после освобождения)
Поставщик Luben
Публичный эксплойт Нет

zstd-jni до версии 1.5.7-14 содержит уязвимость use-after-free, при которой потоки и контексты удерживают общую блокировку словаря только во время вызова загрузки, что позволяет закрыть словарь, пока на него еще есть ссылка. Злоумышленники могут закрыть словарь после его связывания с потоком или контекстом, что приведет к тому, что последующие операции чтения или записи получат доступ к освобожденной собственной памяти, что приведет к скрытому повреждению данных или сбою JVM.

Показать оригинальное описание (EN)

zstd-jni before 1.5.7-14 contains a use-after-free vulnerability where streams and contexts hold a dictionary's shared lock only during the load call, allowing the dictionary to be closed while still referenced. Attackers can close a dictionary after associating it with a stream or context, causing subsequent read or write operations to access freed native memory, resulting in silent data corruption or JVM crashes.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

luben:zstd-jni