CVE-2026-16756 - 默认 aws-smithy-http-server serve() 路径中无限制的资源分配,可触发未经认证的 Slowloris 拒绝服务
公告 ID:2026-064-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 7 月 23 日上午 11:30(太平洋夏令时)
描述:
Smithy-RS 是一个 Rust 代码生成和运行时框架,可根据 Smithy 接口定义生成 HTTP 客户端和服务器,为适用于 Rust 的 AWS SDK 和自定义服务实现提供支持。我们发现了 CVE-2026-16756,默认 aws-smithy-http-server serve() 路径中无限制的资源分配,可触发未经认证的“Slowloris”拒绝服务攻击。
受影响的版本:aws-smithy-http-server <= 0.66.4
解决方法:
该问题已在 aws-smithy-http-server 版本 0.66.5 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
临时措施:
除升级到已打补丁的版本外,没有其他规避措施。
参考:
致谢:
感谢 Lav Kumar Vishwakarma(独立安全研究员)通过协同漏洞披露流程报告此问题。
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。