CVE-2026-85228 - Deep Java Library 中张量缓冲区验证的整数溢出
公告编号:2026-106-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026年9月10日 太平洋夏令时上午10:00描述: 深度 Java 库(DJL)是一个开源、与引擎无关的深度学习 Java 框架,由亚马逊开发和维护。AWS 识别出 CVE-2026-85228,这是所有平台上 DJL 张量缓冲区验证组件中的整数溢出。精心设计的张量负载声明计算字节大小超过 32 位有符号整数范围的形状,会导致大小被包裹,使较小的缓冲区通过验证;随后进行的张量操作读取越界。如果被利用,远程且未认证的行为者可能从相邻进程内存获取信息或导致拒绝服务。该问题已发布修复,建议用户升级至 0.37.0 或更高版本。 受影响版本:>=0.13.0 和 <=0.36.0请参阅以下文章,获取与本AWS安全公告相关的最新完整信息。