Ad

CVE-2026-85786

HIGH CVSS 4.0: 8,7 EPSS 0.33%
Обновлено 8 сентября 2026
Amazon
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.12.1
Устранено в версии 1.12.1
Тип уязвимости CWE-409
Поставщик Amazon
Публичный эксплойт Нет

Неправильная обработка сильно сжатых данных в Amazon ion-java до версии 1.12.1 могла позволить удаленным злоумышленникам вызвать отказ в обслуживании через созданный сжатый документ Ion, который при распаковке расширяется до произвольно большого размера из-за недостаточного охвата отказа от автоматической распаковки GZIP, введенного для CVE-2026-75936. Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 1.12.1.

Показать оригинальное описание (EN)

Improper handling of highly compressed data in Amazon ion-java before 1.12.1 might allow remote attackers to cause a denial of service via a crafted compressed Ion document that expands to an arbitrarily large size upon decompression due to insufficient coverage of the GZIP auto-decompression opt-out introduced for CVE-2026-75936. To remediate this issue, users should upgrade to version 1.12.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)