Tüm haberler

Amazon ion-java’da GZIP açılımı bellek tüketimini artırabildi

Amazon ion-java’nın 1.12.0 öncesi sürümlerinde GZIP otomatik açılımı, kötü sıkıştırılmış Ion belgesinin bellekte aşırı büyümesine yol açabiliyordu. AWS 1.12.0’a geçilmesini ve tampon sınırı konmasını önerdi.

Amazon ion-java’da GZIP otomatik açılımı, kötü sıkıştırılmış Ion belgesinin bellekte beklenenden fazla büyümesine neden olabiliyordu. AWS 2026-083-AWS bülteni CVE-2026-75935 ve CVE-2026-75936 numaralı iki bellek şişmesi açığını duyurdu.

GHSA-wj53-jv76-65mc kaydı GZIP açılımını bellek tüketimiyle ilişkilendirdi. Etkilenen sürüm aralığı 1.12.0 öncesiydi; çözüm ion-java’yı 1.12.0’a yükseltmek ve IonBufferConfiguration.withMaximumBufferSize ile tampon tavanı belirlemekti.

AWS ve Türkiye bildirimi

AWS bülteni 18 Ağustos’ta yayımlandı. Siber Güvenlik Başkanlığı, TR-26-0862 sayılı bildirimde iki CVE’yi birlikte duyurdu.

CVE-2026-75936 için CVSS 3.1 skoru 7,5, CVSS 4.0 skoru 8,7 verildi. 75935 önden bellek ayırma, 75936 yüksek sıkıştırmalı verinin açılımı sorununu kapsadı. Düzeltme eşiği 1.12.0 oldu.

Risk sıkıştırılmış verinin açılımında oluşuyor

ion-java açığı, GZIP otomatik açılımının sıkıştırılmış girdiyi bellekte çok daha büyük hale getirebilmesiyle ilişkili. Bu nedenle ağdan veya güvenilmeyen kaynaktan alınan Ion belgelerini işleyen uygulamalar özellikle değerlendirilmelidir.

1.12.0’a yükseltme yanında maksimum tampon boyutu belirlemek, açılımın bellek tüketimini sınırlandırmaya yardımcı oluyor. İki CVE aynı ürün bileşenindeki farklı bellek şişmesi senaryolarını kapsıyor.

Haber akışı