CVE-2026-87877 HIGH

CVE-2026-87877: zstd-jni 1.3.8-4 through 1.5.7-13 Use-After-Free via Setters Called After close()

Vendor Luben
Product zstd-jni
Weakness CWE-416
Published September 9, 2026
Last update September 9, 2026

CVSS base score

7.0/10
Attack vector Local
Attack complexity Low
Privileges required None
User interaction None
Confidentiality
Integrity

CVSS vector

CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N

What the vulnerability does

01Description

zstd-jni versions before 1.5.7-14 fail to validate closed state in setDict, setLongMax, setLevel and setRefMultipleDDicts methods of stream classes. Attackers can call these methods on closed streams to write through freed native pointers, corrupting unrelated objects or crashing the JVM.

Key dates

02Disclosure timeline

September 9, 2026 CVE published
September 9, 2026 Record updated