Pular para o conteúdo principal

CVE-2026-75935 e CVE-2026-75936: problema no Amazon ion-java: negação de serviço por amplificação de memória

ID do boletim: 2026-083-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 18/08/2026 12:30 PDT

Descrição:

O ion-java é uma biblioteca Java que implementa a especificação do formato de dados Amazon Ion. Identificamos a vulnerabilidade CVE-2026-75935, uma negação de serviço por amplificação de memória via pré-alocação de tamanho declarado, e a CVE-2026-75936, uma negação de serviço por amplificação de memória via expansão de dados altamente compactados.

Versões afetadas: < 1.12.0

Resolução:

Esses problemas foram resolvidos na versão 1.12.0 do ion-java. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções. Os usuários devem configurar um tamanho máximo de buffer limitado via IonBufferConfiguration.withMaximumBufferSize para limitar o crescimento; e devem desabilitar manualmente a descompactação automática GZIP via IonReaderBuilder.withGzipDecompressionEnabled(false) ao processar entradas não confiáveis.

Soluções alternativas:

Antes da versão 1.12.0, não há alternativa de contorno eficaz para todas as codificações aceitas pelos analisadores do ion-java ([texto, binário] x [GZIP, não compactado]), mas a configuração do analisador com um tamanho máximo de buffer limitado por meio de IonBufferConfiguration.withMaximumBufferSize é eficaz para todas as combinações, exceto para Ion em formato de texto com codificação GZIP.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.