Passer au contenu principal

CVE-2026-19642 et CVE-2026-19643 – Problèmes de sécurité mémoire dans le décodeur Base64 de l’AWS SDK pour C++

ID du bulletin : 2026-080-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 12/08/2026 à 12 h 30 PDT (heure d’été du Pacifique)

Description :

L’AWS SDK pour C++ est une bibliothèque open source qui permet aux développeurs C++ d’utiliser des API pour les services AWS. Sa bibliothèque principale intègre un codec Base64 utilisé par les clients de service générés pour différentes fonctionnalités. Nous avons identifié les CVE suivantes :

  • CVE-2026-19642 – Écriture hors limites dans le décodeur Base64 de l’AWS SDK pour C++
  • CVE-2026-19643 – Lecture hors limites dans le décodeur Base64 de l’AWS SDK pour C++

Pour la CVE-2026-19642, certaines entrées peuvent amener le décodeur Base64 à écrire au-delà de la limite de son tampon de sortie alloué sur le tas, ce qui peut entraîner un plantage ou une corruption de la mémoire du processus qui effectue le décodage. Aucune exécution de code à distance n’a été démontrée.

Pour la CVE-2026-19643, certaines entrées peuvent, sur certaines plateformes, amener le décodeur Base64 à effectuer une lecture en dehors des limites de sa table de décodage, ce qui peut entraîner le plantage du processus qui effectue le décodage.

Dans les deux cas, l’impact est limité au processus de l’application qui effectue le décodage.

Versions concernées : AWS SDK pour C++ ≤ 1.11.861

Résolution :

Ces problèmes ont été corrigés dans la version 1.11.862 de l’AWS SDK pour C++, publiée le 3 août 2026. L’implémentation Base64 du SDK s’appuie désormais sur celle de l’AWS Common Runtime. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.

Les clients qui intègrent le SDK directement dans leur code ou l’utilisent en liaison statique doivent vérifier que leur build utilise le sous-module aws-crt-cpp mis à jour, et pas uniquement les sources mises à jour du SDK.

Solutions de contournement :

Il n’existe aucune option de configuration ou d’exécution permettant de remédier à ces problèmes. Une mise à niveau est nécessaire.

Références :

Remerciements :

Nous remercions Lucas Carvalho Cordeiro et Rafael Sa Menezes, de l’Université de Manchester, pour leur collaboration dans le cadre du processus de divulgation coordonnée des vulnérabilités concernant ce problème.


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.