CVE-2026-19642 und CVE-2026-19643 – Speichersicherheitsprobleme im Base64-Decoder im AWS-SDK für C++
Bulletin-ID: 2026-080-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 12.08.2026, 21:30 Uhr MESZ
Beschreibung:
Das AWS SDK für C++ ist eine Open-Source-Bibliothek, die C++-Entwicklern APIs für AWS-Services bereitstellt. Die Kernbibliothek dieses SDK enthält einen Base64-Codec, der von den Clients der generierten Services für eine Vielzahl von Features genutzt wird. Wir haben die folgenden CVEs identifiziert:
- CVE-2026-19642 – Out-of-Bounds-Write im Base64-Decoder im AWS-SDK für C++
- CVE-2026-19643 – Out-of-Bounds-Read im Base64-Decoder im AWS-SDK für C++
Im Fall von CVE-2026-19642 könnten bestimmte Eingaben an den Base64-Decoder dazu führen, dass der Decoder über das Ende seines im Heap zugewiesenen Ausgabepuffers hinaus schreibt. Dies könnte den die Dekodierung ausführenden Prozess zum Absturz bringen oder zu einer Speicherkorruption in diesem Prozess führen. Remote-Codeausführung wurde nicht nachgewiesen.
Im Fall von CVE-2026-19643 könnten auf einigen Plattformen bestimmte Eingaben in den Base64-Decoder dazu führen, dass der Decoder über das Ende seiner Decodiertabelle hinaus liest. Das könnte den die Dekodierung ausführenden Prozess zum Absturz bringen.
Bei beiden Problemen beschränken sich die Auswirkungen auf den die Dekodierung ausführenden Prozess der Anwendung.
Betroffene Versionen: AWS-SDK für C++: <= 1.11.861
Behebung:
Diese Probleme wurden in AWS SDK für C++ Version 1.11.862 behoben, veröffentlicht am 3. August 2026. Die Base64-Implementierung des SDK delegiert nun an die Implementierung in der AWS Common Runtime. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Kunden, die das SDK als feste Abhängigkeit einbinden oder statisch verlinken, sollten sich davon überzeugen, dass ihr Build das aktualisierte Submodul aws-crt-cpp verwendet, nicht nur die aktualisierten SDK-Quellen.
Problemumgehungen:
Es gibt keine Konfigurations- oder Laufzeitoptionen, die diese Probleme vermeiden. Ein Upgrade ist erforderlich.
Referenzen:
Danksagung:
Wir möchten Lucas Carvalho Cordeiro und Rafael Sa Menezes von der University of Manchester dafür danken, dass sie im Rahmen des koordinierten Verfahrens zur Offenlegung von Problemen an diesem Problem mitgearbeitet haben.
Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.