跳至主要内容

CVE-2026-18140 - aws-smithy-json 未知密钥跳过路径中的不受控递归,导致在 smithy-rs 生成的服务器中实施未经身份验证的远程拒绝服务攻击

公告 ID:2026-067-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 7 月 30 日上午 11:00(太平洋夏令时)

描述:

Smithy-RS 是一个 Rust 代码生成和运行时框架,可根据 Smithy 接口定义生成 HTTP 客户端和服务器,为适用于 Rust 的 AWS SDK 和自定义服务实现提供支持。我们已发现 CVE-2026-18140。在 0.62.7 版本之前的 aws-smithy-json 运行时 crate 的未知密钥跳过路径中存在不受控递归问题,smithy-rs 代码生成器会从每个生成的 struct 反序列化器中调用该路径。远程未经身份验证的用户可向 smithy-rs 生成的服务器发送一个包含深度嵌套 JSON 的小型 HTTP 请求,从而引发拒绝服务(进程因栈耗尽而中止)。

受影响的版本:aws-smithy-json <= 0.62.6

解决方法:

此问题已在 aws-smithy-json 版本 0.62.7 中得到解决。 建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

临时措施:

除更新到已打补丁的版本外,没有其他规避措施。

参考:

GHSA-8ffr-xgwf-xj56
CVE-2026-18140

如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com