Überspringen zum Hauptinhalt

CVE-2026-75935 & CVE-2026-75936 – Problem mit Amazon ion-java – Denial-of-Service durch Speicherverstärkung

Bulletin-ID: 2026-083-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 18.08.2026, 12.30 Uhr PDT

Beschreibung:

ion-java ist eine Java-Bibliothek, die die Amazon-Ion-Datenformatspezifikation implementiert. Wir haben die Schwachstelle CVE-2026-75935, Denial-of-Service durch Speicherverstärkung durch Vorabzuweisung mit festgelegter Länge, und CVE-2026-75936, Denial-of-Service durch Speicherverstärkung durch stark komprimierte Datenerweiterung identifiziert.

Betroffene Versionen: < 1.12.0

Behebung:

Diese Probleme wurden in ion-java-Version 1.12.0 behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind. Benutzer sollten über IonBufferConfiguration.withMaximumBufferSize eine begrenzte maximale Puffergröße festlegen, um das Wachstum zu begrenzen, und die automatische GZIP-Dekomprimierung manuell über IonReaderBuilder.withGzipDecompressionEnabled(false) deaktivieren, wenn nicht vertrauenswürdige Eingaben verarbeitet werden.

Problemumgehungen:

Vor Version 1.12.0 gab es keine effektive Problemumgehung für alle Kodierungen, die von ion-java-Parsern akzeptiert wurden ([text, binary] x [GZIP, unkomprimiert]), aber die Konfiguration des Parsers mit einer begrenzten maximalen Puffergröße über IonBufferConfiguration.withMaximumBufferSize ist für alle Kombinationen mit Ausnahme von GZIP-kodiertem Text-Ion wirksam.

Referenzen:


Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.