CVE-2026-85228 – Integer-Overflow in der Tensor-Puffer-Validierung in der Deep Java Library
Bulletin-ID: 2026-106-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 10.09.2026, 10.30 Uhr PDT
Beschreibung:
Deep Java Library (DJL) ist ein von Amazon entwickeltes und gepflegtes Open-Source-Java-Framework für Deep Learning. AWS identifizierte die Schwachstelle CVE-2026-85228, einen Integer-Overflow in der Tensor-Puffer-Validierungskomponente von DJL auf allen Plattformen. Eine manipulierte Tensor-Payload, die eine Form deklariert, deren berechnete Byte-Größe den 32-Bit-Ganzzahlbereich mit Vorzeichen überschreitet, führt dazu, dass sich die berechnete Größe durch Integer Wrap-Around zurücksetzt, wodurch ein zu kleiner Puffer die Validierung bestehen kann. Eine nachfolgende Tensor-Operation liest dann außerhalb des zulässigen Bereichs. Bei einer Ausnutzung könnte ein nicht authentifizierter Akteur aus der Ferne Informationen aus dem benachbarten Prozessspeicher abrufen oder einen Denial-of-Service auslösen. Ein Fix für dieses Problem wurde veröffentlicht und wir empfehlen den Benutzern von DJL, auf Version 0.37.0 oder höher zu aktualisieren.
Betroffene Versionen: >=0.13.0 UND <=0.36.0
Behebung:
Dieses Problem wurde in ai.djl:api Version 0.37.0 behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder abgeleiteter Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Problemumgehungen:
Es gibt keine andere Problemumgehung als ein Upgrade. Bis Sie ein Upgrade durchführen können, akzeptieren Sie nur Tensor-Eingaben aus vertrauenswürdigen Quellen und vermeiden Sie, von nativen Java-Engines unterstützte Roh-Tensor-Inferenzendpunkte („Binärmodus“) nicht vertrauenswürdigen Aufrufern zugänglich zu machen.
Referenzen:
Danksagung:
Wir möchten Oguzhan Akkaya für die Zusammenarbeit bei diesem Problem im Rahmen des koordinierten Prozesses zur Offenlegung von Schwachstellen danken.
Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.