Pular para o conteúdo principal

CVE-2026-85228: estouro de inteiro na validação do buffer de tensores no Deep Java Library

ID do boletim: 2026-106-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 10/09/2026 10:30 PDT

Descrição:

O Deep Java Library (DJL) é um framework Java de código aberto e independente de mecanismo para aprendizado profundo, desenvolvido e mantido pela Amazon. A AWS identificou a vulnerabilidade CVE-2026-85228, um estouro de inteiro no componente de validação do buffer de tensores do DJL em todas as plataformas. Uma carga útil de tensor maliciosa que declara uma forma cujo tamanho em bytes calculado excede o limite do inteiro assinado de 32 bits faz com que o tamanho sofra um estouro, permitindo que um buffer subdimensionado passe na validação; uma operação de tensor subsequente realiza, então, uma leitura fora dos limites. Se usado, um agente remoto e não autenticado pode obter informações da memória de processo adjacente ou causar uma negação de serviço. Foi lançada uma correção para esse problema, e recomendamos que os usuários do DJL façam a atualização para a versão 0.37.0 ou posterior.

Versões afetadas: >= 0.13.0 E <= 0.36.0

Resolução:

Esse problema foi resolvido na versão 0.37.0 do ai.djl:api. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Não há outra solução alternativa além da atualização. Até que você possa realizar a atualização, aceite entradas de tensores apenas de fontes confiáveis e evite expor a chamadores não confiáveis os endpoints de inferência de tensores brutos ("modo binário") baseados em mecanismos nativos do Java.

Referências:

Reconhecimento:

Gostaríamos de agradecer a Oguzhan Akkaya pela colaboração nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.