跳至主要内容

CVE-2026-94450 – 在 s2n-quic 中配置为发送重试数据包时,可能出现拒绝服务

公告 ID:2026-116-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 9 月 22 日下午 13:00(太平洋夏令时)

描述:

s2n-quic 是 QUIC 协议的 Rust 实现。我们发现了 CVE-2026-94450,这是在服务器配置为发送重试数据包时,对目标连接 ID 长度验证不当的问题。s2n-quic 1.88.0 及更早版本允许未经身份验证的用户通过单个蓄意编制的 UDP 数据报关闭服务器端点。无 AWS 服务受此问题影响,AWS 服务的客户无需采取措施。仅专门配置为发出重试数据包的服务器端点会受到影响。

受影响的版本:<= v1.88.0

解决方法:

此问题已在 s2n-quic 1.89.0 版本中予以解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

临时措施:

没有任何临时措施可缓解此问题。建议的补救措施是升级到已修复版本。

参考:


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。