CVE-2026-32829lz4_flex是Rust语言的LZ4压缩解压库。在0.11.5及以下版本和0.12.0版本中,解压无效LZ4数据时因未正确验证偏移量导致越界读取,可能泄露未初始化内存或之前操作的敏感信息。
该漏洞源于LZ4“匹配复制操作”期间对偏移值验证的缺失。当使用受影响的块API(如decompress_into)且禁用safe-decode时,攻击者可构造特制恶意LZ4数据流。解压过程中,程序根据恶意偏移量读取输出缓冲区外的内存区域。虽然不直接导致崩溃,但能泄露内存中的敏感数据(如密钥、用户数据等)。帧API不受此影响。