Pular para o conteúdo principal

CVE-2026-19642 e CVE-2026-19643: problemas de segurança de memória no decodificador Base64 no AWS SDK para C++

ID do boletim: 2026-080-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 12/08/2026 12:30 PDT

Descrição:

O AWS SDK para C++ é uma biblioteca de código aberto que fornece aos desenvolvedores de C++ APIs para serviços da AWS. Sua biblioteca principal inclui um codec Base64 usado pelos clientes de serviços gerados para uma variedade de recursos. Identificamos as seguintes vulnerabilidades CVE:

  • CVE-2026-19642: escrita fora dos limites no decodificador Base64 no AWS SDK para C++
  • CVE-2026-19643: leitura fora dos limites no decodificador Base64 no AWS SDK para C++

Na vulnerabilidade CVE-2026-19642, certas entradas para o decodificador Base64 podem fazer com que ele grave além do limite do buffer de saída alocado na memória heap, o que pode causar travamentos ou corromper a memória no processo que executa a decodificação. A execução remota de código não foi demonstrada.

Na vulnerabilidade CVE-2026-19643, certas entradas para o decodificador Base64, em algumas plataformas, podem fazer com que ele leia fora dos limites de sua tabela de decodificação, o que pode causar o travamento do processo que executa a decodificação.

Para ambos os problemas, o impacto se limita ao processo da aplicação que executa a decodificação.

Versões afetadas: AWS SDK for C++: <= 1.11.861

Resolução:

Esses problemas foram resolvidos na versão 1.11.862 do AWS SDK para C++, lançada em 3 de agosto de 2026. A implementação Base64 do SDK agora é delegada à implementação no AWS Common Runtime. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Os clientes que fornecem ou vinculam estaticamente o SDK devem confirmar que sua compilação consome o submódulo aws-crt-cpp atualizado, e não apenas as fontes atualizadas do SDK.

Soluções alternativas:

Não há nenhuma opção de configuração ou runtime que evite esses problemas. A atualização é necessária.

Referências:

Reconhecimento:

Gostaríamos de agradecer a Lucas Carvalho Cordeiro e Rafael Sa Menezes, da Universidade de Manchester, pela colaboração nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.