CVE-2026-85228 - Deep Java Lib... 노트

CVE-2026-85228 - Deep Java Library의 텐서 버퍼 유효성 검사에서 정수 오버플로우

게시판 ID: 2026-106-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 출판일: 2026년 9월 10일 오전 10:00 PDT 설명: 딥 자바 라이브러리(DJL)는 아마존이 개발 및 유지 관리하는 오픈 소스 엔진 무립 자바 딥러닝 프레임워크입니다. AWS는 모든 플랫폼에서 DJL의 텐서 버퍼 검증 구성 요소에 정수 오버플로우가 발생한 CVE-2026-85228을 확인했습니다. 계산된 바이트 크기가 32비트 부호 정수 범위를 초과하는 형태를 선언하는 맞춤형 텐서 페이로드는 크기를 랩하여 작은 버퍼가 검증을 통과할 수 있게 합니다; 이후 텐서 연산은 경계 밖으로 읽힙니다. 이 문제를 활용하면 원격의 인증되지 않은 액터가 인접한 프로세스 메모리에서 정보를 얻거나 서비스 거부를 초래할 수 있습니다. 이 문제에 대한 수정안이 공개되었으며, DJL 사용자는 0.37.0 이상으로 업그레이드할 것을 권장합니다. 영향을 받은 버전: >=0.13.0 및 <=0.36.0 이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.