跳至主要内容

CVE-2026-16756 - 默认 aws-smithy-http-server serve() 路径中无限制的资源分配,可触发未经认证的 Slowloris 拒绝服务

公告 ID:2026-064-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 7 月 23 日上午 11:30(太平洋夏令时)

描述:

Smithy-RS 是一个 Rust 代码生成和运行时框架,可根据 Smithy 接口定义生成 HTTP 客户端和服务器,为适用于 Rust 的 AWS SDK 和自定义服务实现提供支持。我们发现了 CVE-2026-16756,默认 aws-smithy-http-server serve() 路径中无限制的资源分配,可触发未经认证的“Slowloris”拒绝服务攻击。

受影响的版本:aws-smithy-http-server <= 0.66.4

解决方法:

该问题已在 aws-smithy-http-server 版本 0.66.5 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

临时措施:

除升级到已打补丁的版本外,没有其他规避措施。

参考:

致谢:

感谢 Lav Kumar Vishwakarma(独立安全研究员)通过协同漏洞披露流程报告此问题。
 

如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com