CVE-2026-75935 e CVE-2026-75936 - Problema con Amazon ion-java: Denial of Service con amplificazione della memoria
ID bollettino: 2026-083-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 18/08/2026 12:30 PDT
Descrizione:
ion-java è una libreria Java che implementa la specifica del formato dati Amazon Ion. Abbiamo identificato la vulnerabilità CVE-2026-75935, Denial of Service con amplificazione della memoria tramite preallocazione basata sulla lunghezza dichiarata, e la vulnerabilità CVE-2026-75936, Denial of Service con amplificazione della memoria tramite espansione di dati altamente compressi.
Versioni interessate: precedenti alla 1.12.0
Risoluzione:
questi problemi sono stati risolti nella versione 1.12.0 di ion-java. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork. Gli utenti devono configurare una dimensione massima limitata del buffer tramite IonBufferConfiguration.withMaximumBufferSize per limitare la crescita e devono disabilitare manualmente la decompressione GZIP automatica tramite IonReaderBuilder.withGzipDecompressionEnabled(false) se gestiscono input non attendibili.
Soluzioni alternative:
nelle versioni precedenti alla 1.12.0, non esiste una soluzione alternativa efficace per tutte le codifiche accettate dai parser ion-java ([testo, binario] x [GZIP, non compresso]), ma la configurazione del parser con una dimensione massima del buffer limitata tramite IonBufferConfiguration.withMaximumBufferSize è efficace per tutte le combinazioni, a eccezione del testo Ion non codificato in GZIP.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.