跳至主要內容

CVE-2026-85228 - Deep Java Library 中張量緩衝區驗證的整數溢位

公告 ID:2026-106-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 10 日上午 10:30 (太平洋夏令時間)

描述:

Deep Java Library (DJL) 是由 Amazon 開發和維護的開放原始碼、引擎無關的 Java 深度學習框架。AWS 發現了 CVE-2026-85228,這是 DJL 在所有平台上張量緩衝區驗證元件中的整數溢位問題。特製張量承載宣告的形狀經計算後位元組大小超出 32 位元有號整數範圍,導致大小回繞,讓過小的緩衝區通過驗證;後續的張量操作即會越界讀取。若遭到利用,遠端、未經身分驗證的執行者可能從相鄰的處理程序記憶體取得資訊,或造成阻斷服務。此問題的修正已發布,我們建議 DJL 使用者升級至 0.37.0 或更新版本。

受影響版本: >=0.13.0 且 <=0.36.0

解決方案:

此問題已在 ai.djl:api 版本 0.37.0 中解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

除了升級之外,沒有其他變通方法。在您能夠升級之前,請僅接受來自受信任來源的張量輸入,並避免將由原生 Java 引擎支援的原始張量 (「binary mode」) 推論端點暴露給不受信任的呼叫者。

參考資料:

致謝:

我們誠摯感謝 Oguzhan Akkaya 透過協調的漏洞揭露程序,與我們協作解決此問題。


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。