Saltar al contenido principal

CVE-2026-19642 y CVE-2026-19643: Problemas de seguridad de la memoria en el decodificador Base64 del AWS SDK para C++

ID del boletín: 2026-080-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 12/08/2026 12:30 h PDT

Descripción:

El AWS SDK para C++ es una biblioteca de código abierto que proporciona las API de los servicios de AWS a los desarrolladores de C++. Su biblioteca principal incluye un códec Base64 que utilizan los clientes de servicio generados para diversas funciones. Hemos identificado las siguientes vulnerabilidades y exposiciones comunes:

  • CVE-2026-19642: Escritura fuera de límites en el decodificador Base64 del AWS SDK para C++
  • CVE-2026-19643: Lectura fuera de límites en el decodificador Base64 del AWS SDK para C++

En el caso de la vulnerabilidad CVE-2026-19642, ciertas entradas en el decodificador Base64 podrían causar que el decodificador escriba más allá del final de su búfer de salida asignado en el montón, lo que podría bloquear o dañar la memoria durante el proceso de descodificación. No se ha demostrado la ejecución remota de código.

En el caso de la vulnerabilidad CVE-2026-19643, ciertas entradas del decodificador Base64, en algunas plataformas, pueden provocar que el decodificador lea fuera de los límites de su tabla de decodificación, lo que podría bloquear el proceso de descodificación.

En ambos casos, el impacto se limita al proceso de la aplicación que realiza la decodificación.

Versiones afectadas: AWS SDK para C++: <= 1.11.861

Resolución:

Estos problemas se han solucionado en la versión 1.11.862 del AWS SDK para C++, publicada el 3 de agosto de 2026. La implementación de Base64 del SDK ahora delega en la implementación en AWS Common Runtime. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.

Los clientes que integran el SDK como dependencia o lo vinculan estáticamente deben confirmar que su compilación consume el submódulo aws-crt-cpp actualizado, no solo las fuentes del SDK actualizadas.

Soluciones alternativas:

No hay ninguna opción de configuración o tiempo de ejecución que evite estos problemas. Es necesaria una actualización.

Referencias:

Reconocimiento:

Nos gustaría dar las gracias a Lucas Carvalho Cordeiro y Rafael Sa Menezes, de la Universidad de Manchester, por colaborar en este tema a través del proceso coordinado de divulgación de vulnerabilidades.


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.