跳至主要内容

CVE-2026-15957 - smithy-rs 生成的 JSON、CBOR 与 XML 反序列化器存在不受控递归漏洞,攻击者可利用递归结构发起未认证远程拒绝服务攻击

公告 ID:2026-061-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 7 月 21 日中午 12:30(太平洋夏令时)

描述:

Smithy-RS 是一个 Rust 代码生成和运行时框架,可根据 Smithy 接口定义生成 HTTP 客户端和服务器,为适用于 Rust 的 AWS SDK 和自定义服务实现提供支持。我们发现了 CVE-2026-15957,其中 Amazon smithy-rs 代码生成工具发出的 JSON、CBOR 和 XML 反序列化器函数中存在不受控递归,第三方攻击者只需向生成的 SDK 或服务器发送一条包含深度嵌套递归模型结构的小型请求,即可触发拒绝服务(通过堆栈耗尽导致进程中止)。

受影响版本:aws-sdk-rust crates < release-2026-06-0

解决方法:

此问题已在 release-2026-06-02 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

临时措施:

除更新到已打补丁的版本外,没有其他规避措施。

参考:


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com