CVE-2026-85228 – Débordement d’entier lors de la validation du tampon de tenseur dans Deep Java Library
ID du bulletin : 2026-106-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 10/09/2026 à 10 h 30 PDT (heure d’été du Pacifique)
Description :
Deep Java Library (DJL) est un framework Java open source indépendant du moteur pour le deep learning, développé et maintenu par Amazon. AWS a identifié CVE-2026-85228, un problème de débordement d’entier dans le composant de validation du tampon de tenseur de DJL sur toutes les plateformes. Des données utiles de tenseur spécialement conçues déclarant une forme dont la taille calculée en octets dépasse la plage des entiers signés 32 bits font déborder la valeur de taille, ce qui permet à un tampon sous-dimensionné de passer la validation ; une opération tensorielle ultérieure effectue alors une lecture hors limites. Si ce problème est exploité, un acteur distant non authentifié pourrait obtenir des informations provenant de la mémoire adjacente du processus ou provoquer un déni de service. Un correctif pour ce problème a été publié et nous recommandons aux utilisateurs de DJL de passer à la version 0.37.0 ou à une version ultérieure.
Versions concernées : >=0.13.0 ET <=0.36.0
Résolution :
Ce problème a été résolu dans ai.djl:api version 0.37.0. Nous recommandons de passer à la dernière version et de veiller à ce que tout code dérivé ou issu d’un fork soit corrigé afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Il n’existe aucune solution de contournement autre que la mise à niveau. Jusqu’à ce que vous puissiez effectuer la mise à niveau, n’acceptez que les entrées de tenseur provenant de sources approuvées et évitez d’exposer à des appelants non approuvés les points de terminaison d’inférence à tenseurs bruts (« mode binaire ») reposant sur des moteurs Java natifs.
Références :
Remerciements :
Nous tenons à remercier Oguzhan Akkaya pour sa collaboration sur ce problème dans le cadre du processus coordonné de divulgation des vulnérabilités.
Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.