메인 콘텐츠로 건너뛰기

CVE-2026-75935 및 CVE-2026-75936 - Amazon ion-java 관련 문제 - 메모리 증폭으로 인한 서비스 거부

공지 ID: 2026-083-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 18일 오후 12시 30분(PDT)

설명:

ion-java는 Amazon Ion 데이터 형식 사양을 구현하는 Java 라이브러리입니다. 선언된 길이에 따른 사전 할당을 통해 메모리를 증폭시켜 서비스 거부를 유발하는 CVE-2026-75935와 고도로 압축된 데이터의 압축 해제 과정에서 메모리를 증폭시켜 서비스 거부를 유발하는 CVE-2026-75936을 확인했습니다.

영향을 받는 버전: 1.12.0 미만

해결 방법:

이러한 문제는 ion-java 버전 1.12.0에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다. 사용자는 IonBufferConfiguration.withMaximumBufferSize를 통해 제한된 최대 버퍼 크기를 구성하여 버퍼 증가를 제한하고, 신뢰할 수 없는 입력을 처리하는 경우 IonReaderBuilder.withGzipDecompressionEnabled(false)를 사용하여 수동으로 자동 GZIP 압축 해제를 비활성화해야 합니다.

대안:

버전 1.12.0 이전에는 ion-java 파서가 허용하는 모든 인코딩 조합([텍스트, 바이너리] × [GZIP, 비압축])에 효과적인 해결 방법이 없지만, IonBufferConfiguration.withMaximumBufferSize를 통해 제한된 최대 버퍼 크기로 파서를 구성하면 GZIP으로 인코딩된 텍스트 Ion을 제외한 모든 조합에 효과가 있습니다.

참고 사항:


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.