Saltar al contenido principal

CVE-2026-75935 y CVE-2026-75936: problema con Amazon ion-java, denegación de servicio por amplificación de memoria

ID del boletín: 2026-083-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 18/08/2026 12:30 h PDT

Descripción:

ion-java es una biblioteca de Java que implementa la especificación de formato de datos de Amazon Ion. Identificamos la vulnerabilidad CVE-2026-75935, la denegación de servicio de amplificación de memoria mediante una preasignación de longitud declarada, y la vulnerabilidad CVE-2026-75936, la denegación de servicio de amplificación de memoria mediante la expansión de datos altamente comprimidos.

Versiones afectadas: < 1.12.0

Resolución:

Estos problemas se solucionaron en la versión 1.12.0 de ion-java. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones. Los usuarios deben configurar un tamaño máximo de búfer limitado mediante IonBufferConfiguration.withMaximumBufferSize para limitar el crecimiento y deben desactivar manualmente la descompresión automática de GZIP mediante IonReaderBuilder.withGzipDecompressionEnabled(false) si manejan entradas que no sean de confianza.

Soluciones alternativas:

Antes de la versión 1.12.0, no había ninguna solución alternativa válida para todas las codificaciones aceptadas por los analizadores ion-java ([texto, binario] x [GZIP, sin comprimir]), pero configurar el analizador con un tamaño de búfer máximo limitado mediante IonBufferConfiguration.withMaximumBufferSize es eficaz para todas las combinaciones, excepto para Ion de texto codificado en GZIP.

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.