CVE-2026-85228 - Deep Java Lib... ノート

CVE-2026-85228 - Deep Java Libraryにおけるテンソルバッファ検証時の整数オーバーフロー

ブリテンID: 2026-106-AWS スコープ: AWS 内容タイプ:重要(注意が必要) 発行日:2026年9月10日 午前10時 PDT説明: Deep Java Library(DJL)は、Amazonによって開発・保守されている、オープンソースでエンジンに依存しないJavaフレームワークであるディープラーニング用です。AWSは、すべてのプラットフォームでDJLのテンソルバッファ検証コンポーネントにおける整数オーバーフローであるCVE-2026-85228を特定しました。計算されたバイトサイズが32ビットの符号付き整数範囲を超える形状を宣言するテンソルペイロードは、サイズをラップし、小規模バッファでも検証に合格します。その後、テンソル演算は境界外を読み出します。もし利用されれば、リモートの認証されていないアクターが隣接するプロセスメモリから情報を取得したり、サービスを拒否したりする可能性があります。この問題の修正が発表されており、DJLのユーザーにはバージョン0.37.0以降へのアップグレードを推奨します。 影響を受けたバージョン:>=0.13.0 および <=0.36.0このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。