Saltar al contenido principal

CVE-2026-85228: Desbordamiento de enteros en la validación del búfer de tensores en Deep Java Library

ID del boletín: 2026-106-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 10/09/2026 10:30 h PDT

Descripción:

Deep Java Library (DJL) es un marco de Java de aprendizaje profundo de código abierto e independiente del motor, desarrollado y mantenido por Amazon. AWS identificó la vulnerabilidad CVE-2026-85228, un desbordamiento de enteros en el componente de validación del búfer de tensores de DJL en todas las plataformas. Una carga útil de tensores diseñada que declara una forma cuyo tamaño de byte calculado supera el rango de enteros con signo de 32 bits hace que el tamaño se ajuste, lo que permite que un búfer de tamaño insuficiente pase la validación; una operación de tensores posterior lleva a cabo una lectura fuera de los límites. Si se aprovecha, un actor remoto no autenticado podría obtener información de la memoria de proceso adyacente o provocar una denegación de servicio. Se ha publicado una solución para este problema y recomendamos a los usuarios de DJL que actualicen a la versión 0.37.0 o una posterior.

Versiones afectadas: >=0.13.0 Y <=0.36.0

Resolución:

El problema se solucionó en la versión 0.37.0 de ai.djl:api. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado se haya parcheado para incorporar las nuevas revisiones.

Soluciones alternativas:

No hay otra solución que no sea la actualización. Hasta que pueda actualizar, acepte únicamente entradas de tensores de orígenes de confianza y evite exponer los puntos de conexión de inferencia de tensores sin procesar (“modo binario”) respaldados por motores Java nativos a autores de llamadas que no sean de confianza.

Referencias:

Reconocimiento:

Queremos dar las gracias a Oguzhan Akkaya por colaborar en este problema a través del proceso coordinado de divulgación de vulnerabilidades.


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.