CVE-2026-85228 – Deep Java Library のテンソルバッファー検証での整数オーバーフロー
速報 ID: 2026-106-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 9 月 10 日 午前 10 時 30 分 (PDT)
説明:
Amazon が開発および保守している Deep Java Library (DJL) は、エンジンに依存しないオープンソースのディープラーニング用 Java フレームワークです。AWS は、すべてのプラットフォーム上の DJL のテンソルバッファ検証コンポーネントでの整数のオーバーフローである CVE-2026-85228 を特定しました。計算されたバイトサイズが 32 ビットの符号付き整数の範囲を超える形状を宣言する細工されたテンソルペイロードによりサイズのラッピングが発生し、サイズが小さすぎるバッファーが検証に合格する可能性があります。後続のテンソル操作で範囲外の読み取りが行われます。悪用された場合、認証されていないリモートアクターが、隣接するプロセスメモリから情報を取得したり、サービスの拒否を引き起こしたりする可能性があります。この問題の修正がリリースされています。DJL のユーザーにはバージョン 0.37.0 以降へのアップグレードをお勧めします。
影響を受けるバージョン: >=0.13.0 および <=0.36.0
解決方法:
この問題は ai.djl:api バージョン 0.37.0 で対処されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。
回避策:
アップグレード以外の回避策はありません。アップグレードできるようになるまで、信頼できるソースからのテンソル入力のみを受け入れ、ネイティブの Java エンジンにバックアップされた未加工のテンソル (「バイナリモード」) 推論エンドポイントを信頼できない呼び出し元に公開しないようにしてください。
参考情報:
謝辞:
協調的脆弱性開示プロセスを通じてこの問題について協力してくださった Oguzhan Akkaya 氏に感謝いたします。
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。