跳至主要内容

CVE-2026-19642 和 CVE-2026-19643 - 适用于 C++ 的 AWS SDK 中的 Base64 解码器存在内存安全问题

公告 ID:2026-080-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 12 日下午 12:30(太平洋夏令时)

描述:

适用于 C++ 的 AWS SDK 是一个开源库,为 C++ 开发人员提供适用于 AWS 服务的 API。其核心库包含一个 Base64 编解码器,生成的服务客户端使用该编解码器来实现各种功能。我们已识别出以下 CVE:

  • CVE-2026-19642 - 适用于 C++ 的 AWS SDK 中的 Base64 解码器存在越界写入问题
  • CVE-2026-19643 - 适用于 C++ 的 AWS SDK 中的 Base64 解码器存在越界读取问题

对于 CVE-2026-19642,Base64 解码器的某些输入可能会导致解码器写入超出其堆分配输出缓冲区范围的内容,这可能会导致执行解码的进程崩溃或内存损坏。尚未演示远程代码执行。

对于 CVE-2026-19643,在某些平台上,Base64 解码器的某些输入可能导致解码器读取超出其解码表范围的内容,这可能会导致执行解码的进程崩溃。

对于这两个问题,影响仅限于执行解码的应用程序的进程。

受影响的版本:适用于 C++ 的 AWS SDK:<= 1.11.861

解决方法:

这些问题已在 2026 年 8 月 3 日发布的适用于 C++ 的 AWS SDK 版本 1.11.862 中得到解决。SDK 的 Base64 实施现在委托给 AWS Common Runtime 中的实施。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

对 SDK 进行内置集成或静态链接的客户应确认其构建使用了更新后的 aws-crt-cpp 子模块,而不仅仅是更新后的 SDK 源代码。

临时措施:

没有任何配置或运行时选项可以避免这些问题。需要升级。

参考:

致谢:

感谢曼彻斯特大学的 Lucas Carvalho Cordeiro 和 Rafael Sa Menezes 通过协调漏洞披露流程在此问题上与我们协作。


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com