CVE-2026-19642 與 CVE-2026-19643 - AWS SDK for C++ 中的 Base64 解碼器存在記憶體安全問題
公告 ID:2026-080-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 12 日中午 12:30 (太平洋夏令時間)
描述:
AWS SDK for C++ 是一個開放原始碼的程式庫,可為 C++ 開發人員提供適用於 AWS 服務的 API。它的核心程式庫包含一個 Base64 編解碼器,產生的服務用戶端使用該編解碼器實現各種功能。我們已在其中發現以下 CVE:
- CVE-2026-19642 - AWS SDK for C++ 中的 Base64 解碼器存在越界寫入問題
- CVE-2026-19643 - AWS SDK for C++ 中的 Base64 解碼器存在越界讀取問題
對於 CVE-2026-19642,Base64 解碼器的某些輸入可能會導致解碼器寫入超出其堆積配置輸出緩衝區的範圍,這可能會使執行解碼的程序當機或造成記憶體損壞。尚未證實可進行遠端程式碼執行。
對於 CVE-2026-19643,在某些平台上,Base64 解碼器的某些輸入可能會導致解碼器讀取超出其解碼資料表範圍的內容,這可能會使執行解碼的程序當機。
對於這兩個問題,影響僅限於應用程式中執行解碼的程序。
受影響的版本:AWS SDK for C++:<= 1.11.861
解決方案:
這些問題已在 2026 年 8 月 3 日發布的 AWS SDK for C++ 版本 1.11.862 中予以解決。該 SDK 的 Base64 實作現在會委派給 AWS Common Runtime 中的實作。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
透過供應商或以靜態方式連結 SDK 的客戶應確認其建置版本是否取用更新的 aws-crt-cpp 子模組,而不僅是更新的 SDK 來源。
變通方法:
沒有可避免這些問題的組態或執行時期選項。必須進行升級。
參考資料:
致謝:
我們要感謝曼徹斯特大學的 Lucas Carvalho Cordeiro 和 Rafael Sa Menezes,他們透過協調的漏洞披露程序合作解決此問題。
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。