CVE-2026-102554highCWE-502CWE-770

CVE-2026-102554: falha de alta gravidade em Google Guava

Denial of Service via Eager Array Allocation During Deserialization in Guava

Publicada em

18Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 8.2
probabilidade de exploração
—
exploração observada
nãonenhuma fonte reporta
Allocation of resources without limits or throttling (CWE-770) during Java object deserialization in Google Guava versions 4.0 through 33.7.1 allows an attacker to cause a Denial of Service via OutOfMemoryError. When deserializing CompactHashMap, CompactHashSet, or MapMakerInternalMap instances, Guava eagerly allocates an array based on a caller-specified size parameter without throttling, permitting memory exhaustion from crafted serialization streams.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Produtos afetados
Google · Guava
CVEs relacionadas — Google Guava

No mesmo produto, das mais perigosas para as menos.