Passer au contenu principal

CVE-2026-75935 et CVE-2026-75936 – Problème avec Amazon ion-java – Déni de service par amplification de mémoire

ID du bulletin : 2026-083-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 18/08/2026 à 12 h 30 PDT (heure d’été du Pacifique)

Description :

ion-java est une bibliothèque Java qui implémente la spécification du format de données Amazon Ion. Nous avons identifié les vulnérabilités CVE-2026-75935, une attaque par déni de service par amplification de mémoire via une préallocation de longueur déclarée, et CVE-2026-75936, une attaque par déni de service par amplification de mémoire via l’expansion de données fortement compressées.

Versions affectées : < 1.12.0

Résolution :

Ces problèmes ont été résolus dans la version v1.12.0 d’ion-java. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs. Les utilisateurs doivent configurer une taille maximale limitée pour le tampon à l’aide de la méthode IonBufferConfiguration.withMaximumBufferSize afin de limiter sa croissance, et doivent désactiver manuellement la décompression GZIP automatique à l’aide de la méthode IonReaderBuilder.withGzipDecompressionEnabled(false) s’ils traitent des données d’entrée non fiables.

Solutions de contournement :

Avant la version 1.12.0, il n’existe aucune solution de contournement efficace pour tous les encodages pris en charge par les analyseurs ion-java ([texte, binaire] x [GZIP, non compressé]) ; toutefois, la configuration de l’analyseur avec une taille maximale de tampon limitée via IonBufferConfiguration.withMaximumBufferSize s’avère efficace pour toutes les combinaisons, à l’exception du texte Ion encodé en GZIP.

Références :


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.