Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en aircompressor de airlift (CVE-2025-67721)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
12/12/2025
Última modificación:
01/10/2026

Descripción

Aircompressor es una biblioteca con puertos de los algoritmos de compresión Snappy, LZO, LZ4 y Zstandard a Java. En las versiones 3.3 e inferiores, el manejo incorrecto de datos malformados en las implementaciones de descompresores basadas en Java para Snappy y LZ4 permite a atacantes remotos leer el contenido de búferes anteriores a través de una entrada comprimida manipulada. Con ciertas entradas comprimidas manipuladas, elementos del búfer de salida pueden terminar en la salida descomprimida, lo que podría filtrar datos sensibles. Esto es relevante para aplicaciones que reutilizan el mismo búfer de salida para descomprimir múltiples entradas. Este puede ser el caso de un servidor web que asigna un búfer de tamaño fijo con fines de rendimiento. Existe una vulnerabilidad similar en GHSA-cmp6-m4wj-q63q. Este problema está solucionado en la versión 3.4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:airlift:aircompressor:*:*:*:*:*:*:*:* 2.0.3 (excluyendo)
cpe:2.3:a:airlift:aircompressor:*:*:*:*:*:*:*:* 3.0 (incluyendo) 3.4 (excluyendo)