CVE-2026-85228 – Deep Java Library 中张量缓冲区验证中的整数溢出
公告 ID:2026-106-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 9 月 10 日上午 10:30(太平洋夏令时)
描述:
Deep Java Library(DJL)是一个开源、与引擎无关的 Java 深度学习框架,由亚马逊开发和维护。AWS 发现了 CVE-2026-85228,这是所有平台上 DJL 的张量缓冲区验证组件中的整数溢出漏洞。精心设计的张量有效载荷声明了一个形状,其计算字节大小超过 32 位有符号整数范围,导致大小回绕,从而允许过小的缓冲区通过验证;随后的张量操作会读取越界。如果被利用,未经身份验证的远程参与者可以从相邻的进程内存中获取信息或造成拒绝服务。此问题的修复程序已经发布,我们建议 DJL 用户升级到 0.37.0 或更高版本。
受影响的版本:>=0.13.0 且 <=0.36.0
解决方法:
此问题已在 ai.djl:api 版本 0.37.0 中予以解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
临时措施:
除了升级之外没有其他临时措施。在您可以升级之前,仅接受来自可信来源的张量输入,并避免将原生 Java 引擎支持的原始张量(“二进制模式”)推理端点暴露给不可信的调用者。
参考:
致谢:
我们非常感谢 Oguzhan Akkaya 通过协调漏洞披露流程针对此问题进行的合作。
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。