CVE-2026-85228 - Deep Java Library의 텐서 버퍼 검증에서 발생하는 정수 오버플로
공지 ID: 2026-106-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 10일 오전 10시 30분(PDT)
설명:
Deep Java Library(DJL)는 Amazon이 개발하고 유지 관리하는, 딥 러닝을 위한 엔진에 구애받지 않는 오픈 소스 Java 프레임워크입니다. AWS는 모든 플랫폼에 걸쳐, DJL의 텐서 버퍼 검증 구성 요소에서 정수 오버플로 취약성 CVE-2026-85228을 확인했습니다. 계산된 바이트 크기가 32비트 부호 있는 정수 범위를 초과하는 형상을 선언하도록 조작된 텐서 페이로드로 인해 크기 값에 오버플로가 발생하여, 크기가 부족한 버퍼가 검증을 통과할 수 있으며 이후 텐서 작업에서 범위를 벗어난 메모리를 읽게 됩니다. 이 기법을 활용하면 인증되지 않은 원격 공격자가 인접한 프로세스 메모리에서 정보를 얻거나 서비스 거부를 유발할 수 있습니다. 이 문제에 대한 수정 사항이 릴리스되었으므로, DJL 사용자는 버전 0.37.0 이상으로 업그레이드하는 것이 좋습니다.
영향을 받는 버전: 0.13.0 이상 및 0.36.0 이하
해결 방법:
이 문제는 ai.djl:api 버전 0.37.0에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
대안:
업그레이드 외에 다른 해결 방법은 없습니다. 업그레이드할 수 있을 때까지는 신뢰할 수 있는 소스의 텐서 입력만 수락하고, 네이티브 Java 엔진 기반의 원시 텐서(‘바이너리 모드’) 추론 엔드포인트를 신뢰할 수 없는 호출자에게 노출하지 마세요.
참고 사항:
도움을 주신 분:
조정된 취약성 공개 프로세스를 통해 이 문제 해결에 도움을 준 Oguzhan Akkaya에 감사드립니다.
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.