CVE-2026-75935 與 CVE-2026-75936 - Amazon ion-java 中存在問題 - 記憶體放大型拒絕服務攻擊
公告 ID:2026-083-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 18 日中午 12:30 (太平洋夏令時間)
描述:
ion-java 是實作 Amazon Ion 資料格式規格的 Java 程式庫。我們已發現 CVE-2026-75935,這是透過已宣告長度預配置進行的記憶體放大拒絕服務攻擊問題;以及 CVE-2026-75936,這是透過高度壓縮資料擴展進行的記憶體放大拒絕服務攻擊問題。
受影響版本: < 1.12.0
解決方案:
這些問題已在 ion-java 版本 1.12.0 中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。使用者應透過 IonBufferConfiguration.withMaximumBufferSize 設定受限的緩衝區大小上限來限制緩衝區增大,如果處理不受信任的輸入,則應透過 IonReaderBuilder.withGzipDecompressionEnabled(false) 手動停用自動 GZIP 解壓縮。
變通方法:
在版本 1.12.0 之前,對於 ion-java 解析器接受的所有編碼 ([text, binary] x [GZIP, uncompressed]) 不存在有效的變更方法,但透過 IonBufferConfiguration.withMaximumBufferSize 設定具有受限緩衝區大小上限的解析器是針對除 GZIP 編碼文字 Ion 之外所有組合的有效方法。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。