CVE-2026-75935 和 CVE-2026-75936 - Amazon ion-java 的问题 - 内存放大拒绝服务
公告 ID:2026-083-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 18 日中午 12:30(太平洋夏令时)
描述:
ion-java 是实施 Amazon Ion 数据格式规范的 Java 库。我们发现了 CVE-2026-75935(通过声明长度预分配实现的内存放大拒绝服务)和 CVE-2026-75936(通过高度压缩数据扩展实现的内存放大拒绝服务)。
影响版本:< 1.12.0
解决方法:
这些问题已在 ion-java 版本 1.12.0 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。用户应通过 IonBufferConfiguration.withMaximumBufferSize 配置最大缓冲区大小限制,以设置增长上限;如果处理不受信任的输入,则应通过 IonReaderBuilder.withGzipDecompressionEnabled(false) 手动禁用自动 GZIP 解压缩。
临时措施:
在 1.12.0 版本之前,对于 ion-java 解析器接受的所有编码([文本,二进制] x [GZIP,未压缩]),没有有效的解决方法,但是,通过 IonBufferConfiguration.withMaximumBufferSize 配置解析器的最大缓冲区大小限制,对于除 GZIP 编码的文本 Ion 之外的所有组合都有效。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。