Passa al contenuto principale

CVE-2026-19642 e CVE-2026-19643 - Problemi di sicurezza della memoria nel decoder Base64 in AWS SDK per C++

ID bollettino: 2026-080-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 12/08/2026 00:30 PDT

Descrizione:

AWS SDK per C++ è una libreria open source che fornisce API per i servizi AWS agli sviluppatori C++. La sua libreria principale include un codec Base64 utilizzato dai client di servizio generati per varie funzionalità. Abbiamo identificato le seguenti vulnerabilità:

  • CVE-2026-19642 - Scrittura fuori limite nel decoder Base64 in AWS SDK per C++.
  • CVE-2026-19643 - Lettura fuori limite nel decoder Base64 in AWS SDK per C++.

Per quanto riguarda la vulnerabilità CVE-2026-19642, alcuni input del decoder Base64 potrebbero portare il decoder a sovrascrivere il buffer di output allocato nell’heap, il che potrebbe mandare in crash o danneggiare la memoria nel processo di decodifica. L’esecuzione di codice in modalità remota non è stata dimostrata.

Per quanto riguarda invece la vulnerabilità CVE-2026-19643, su alcune piattaforme alcuni input del decoder Base64 potrebbero portare il decoder a leggere al di fuori dei limiti della sua tabella di decodifica, il che potrebbe mandare in crash il processo di decodifica.

Per entrambi i problemi, l’impatto è limitato al processo dell’applicazione che esegue la decodifica.

Versioni interessate: AWS SDK per C++: versione 1.11.861 o versioni precedenti.

Risoluzione:

questi problemi sono stati risolti nella versione 1.11.862 di AWS SDK per C++, rilasciata il 3 agosto 2026. L’implementazione Base64 dell’SDK ora delega all’implementazione in AWS Common Runtime. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

I clienti che forniscono o collegano staticamente l’SDK devono confermare che la loro build utilizzi il sottomodulo aws-crt-cpp aggiornato, non solo le sorgenti dell’SDK aggiornate.

Soluzioni alternative:

non esiste alcuna opzione di configurazione o runtime che eviti questi problemi. È richiesto l’aggiornamento.

Riferimenti:

Ringraziamenti:

desideriamo ringraziare Lucas Carvalho Cordeiro e Rafael Sa Menezes dell’Università di Manchester per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata delle vulnerabilità.


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.