defect
critical
#29012
Replace dependency org.lz4:lz4-java with at.yawk.lz4:lz4-java [SECURITY] CVE-2025-12183, CVE-2025-66566
Über org.apache.kafka:kafka-clients kommt transitiv die Abhängigkeit org.lz4:lz4-java in v1.8.0 herein. Das zugehörige GitHub Projekt (https://github.com/lz4/lz4-java) wurde archiviert und in Maven Central ist vermerkt, dass das Artifact zu at.yawk.lz4:lz4-java verschoben wurde.
Da mittlerweile zwei CVEs mit hoher Einstufung gefunden wurden, wird die Abhängigkeit explizit ersetzt und auf eine aktuelle Version angehoben.