CVE-2026-19642 및 CVE-2026-19643 - AWS SDK for C++의 Base64 디코더에서 발생한 메모리 안전성 문제
공지 ID: 2026-080-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 12일 오후 12시 30분(PDT)
설명:
AWS SDK for C++는 C++ 개발자에게 AWS 서비스용 API를 제공하는 오픈 소스 라이브러리입니다. 핵심 라이브러리에는 생성된 서비스 클라이언트가 다양한 기능에 사용하는 Base64 코덱이 포함되어 있습니다. 다음과 같은 CVE를 확인했습니다.
- CVE-2026-19642 - AWS SDK for C++의 Base64 디코더에서 발생하는 범위를 벗어난 쓰기
- CVE-2026-19643 - AWS SDK for C++의 Base64 디코더에서 발생하는 범위를 벗어난 읽기
CVE-2026-19642의 경우 Base64 디코더에 특정 입력이 전달되면 디코더가 힙에 할당된 출력 버퍼의 끝을 넘어 데이터를 쓸 수 있으며, 이로 인해 디코딩을 수행하는 프로세스가 충돌하거나 메모리가 손상될 수 있습니다. 원격 코드 실행은 입증되지 않았습니다.
CVE-2026-19643의 경우 일부 플랫폼에서 Base64 디코더에 특정 입력이 전달되면 디코더가 디코딩 테이블의 범위를 벗어난 데이터를 읽을 수 있으며, 이로 인해 디코딩을 수행하는 프로세스가 충돌할 수 있습니다.
두 문제 모두 애플리케이션이 디코딩을 수행하는 프로세스에만 영향을 미칩니다.
영향을 받는 버전: AWS SDK for C++: 1.11.861 이하
해결 방법:
이 문제는 2026년 8월 3일에 릴리스된 AWS SDK for C++ 버전 1.11.862에서 해결되었습니다. 이제 SDK의 Base64 구현은 AWS Common Runtime의 구현을 사용하도록 위임됩니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
SDK를 벤더링하거나 정적으로 연결하는 고객은 자사 빌드가 업데이트된 SDK 소스뿐만 아니라 업데이트된 aws-crt-cpp 하위 모듈도 사용하는지 확인해야 합니다.
대안:
이 문제를 방지하는 구성 또는 런타임 옵션은 없습니다. 업그레이드는 필수입니다.
참고 사항:
도움을 주신 분:
조정된 취약성 공개 프로세스를 통해 이 문제를 해결하는 데 도움을 주신 맨체스터 대학교 Lucas Carvalho Cordeiro, Rafael Sa Menezes에게 감사드립니다.
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.