CVE-2026-19642 e CVE-2026-19643: problemas de segurança de memória no decodificador Base64 no AWS SDK para C++
ID do boletim: 2026-080-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 12/08/2026 12:30 PDT
Descrição:
O AWS SDK para C++ é uma biblioteca de código aberto que fornece aos desenvolvedores de C++ APIs para serviços da AWS. Sua biblioteca principal inclui um codec Base64 usado pelos clientes de serviços gerados para uma variedade de recursos. Identificamos as seguintes vulnerabilidades CVE:
- CVE-2026-19642: escrita fora dos limites no decodificador Base64 no AWS SDK para C++
- CVE-2026-19643: leitura fora dos limites no decodificador Base64 no AWS SDK para C++
Na vulnerabilidade CVE-2026-19642, certas entradas para o decodificador Base64 podem fazer com que ele grave além do limite do buffer de saída alocado na memória heap, o que pode causar travamentos ou corromper a memória no processo que executa a decodificação. A execução remota de código não foi demonstrada.
Na vulnerabilidade CVE-2026-19643, certas entradas para o decodificador Base64, em algumas plataformas, podem fazer com que ele leia fora dos limites de sua tabela de decodificação, o que pode causar o travamento do processo que executa a decodificação.
Para ambos os problemas, o impacto se limita ao processo da aplicação que executa a decodificação.
Versões afetadas: AWS SDK for C++: <= 1.11.861
Resolução:
Esses problemas foram resolvidos na versão 1.11.862 do AWS SDK para C++, lançada em 3 de agosto de 2026. A implementação Base64 do SDK agora é delegada à implementação no AWS Common Runtime. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Os clientes que fornecem ou vinculam estaticamente o SDK devem confirmar que sua compilação consome o submódulo aws-crt-cpp atualizado, e não apenas as fontes atualizadas do SDK.
Soluções alternativas:
Não há nenhuma opção de configuração ou runtime que evite esses problemas. A atualização é necessária.
Referências:
Reconhecimento:
Gostaríamos de agradecer a Lucas Carvalho Cordeiro e Rafael Sa Menezes, da Universidade de Manchester, pela colaboração nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.