CVE-2026-85228 - Overflow dei numeri interi nella convalida del buffer di un tensore nella Deep Java Library
ID bollettino: 2026-106-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 10/09/2026 10:30 PDT
Descrizione:
Deep Java Library (DJL) è un framework Java open source e indipendente dal motore per il deep learning, sviluppato e gestito da Amazon. AWS ha identificato la vulnerabilità CVE-2026-85228, un overflow dei numeri interi nel componente di convalida del buffer di un tensore della DJL su tutte le piattaforme. Il payload di un tensore predisposto che dichiara una forma la cui dimensione in byte elaborata supera l’intervallo di numeri interi con segno a 32 bit provoca il wrapping della dimensione, consentendo a un buffer sottodimensionato di superare la convalida; una successiva operazione del tensore poi esegue la lettura fuori dai limiti. Se un attore remoto e non autenticato lo sfruttasse, potrebbe ottenere informazioni dalla memoria del processo adiacente o causare un denial of service. È stata rilasciata una correzione per questo problema e si consiglia agli utenti di DJL di eseguire l’aggiornamento alla versione 0.37.0 o successiva.
Versioni interessate: >=0.13.0 E <=0.36.0.
Risoluzione:
questo problema è stato risolto nella versione 0.37.0 di ai.djl:api. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
non esiste una soluzione alternativa all’aggiornamento. Fino a quando non sarà possibile eseguire l’aggiornamento, accettare solo input del tensore da fonti attendibili ed evitare di esporre a chiamanti non attendibili gli endpoint di inferenza raw-tensor (“modalità binaria”) supportati da motori Java nativi.
Riferimenti:
Ringraziamenti:
desideriamo ringraziare Oguzhan Akkaya per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata delle vulnerabilità.
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.