Überspringen zum Hauptinhalt

CVE-2026-15957 – Unkontrollierte Rekursion in den von smithy-rs generierten JSON-, CBOR- und XML-Deserialisierern ermöglicht nicht authentifizierte Denial-of-Service-Angriffe aus der Ferne über rekursive Strukturen

Bulletin-ID: 2026-061-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 21.07.2026, 12:30 Uhr PDT

Beschreibung:

Smithy-RS ist ein Framework zur Code-Generierung und Laufzeitumgebung in Rust, das HTTP-Clients und -Server aus Smithy-Schnittstellendefinitionen generiert und damit das AWS SDK für Rust sowie benutzerdefinierte Service-Implementierungen unterstützt Wir haben CVE-2026-15957 identifiziert, bei der eine unkontrollierte Rekursion in den Funktionen zur Deserialisierung von JSON, CBOR und XML, die durch die Code-Generierung von Amazon Smithy-RS erzeugt werden, es einem Dritten ermöglichen könnte, über eine kleine Anfrage mit tief verschachtelten Daten für eine rekursive Modellform an ein generiertes SDK oder einen Server einen Denial-of-Service-Angriff (Prozessabbruch durch Stack-Erschöpfung) auszulösen.

Betroffene Versionen: aws-sdk-rust crates < release-2026-06-0

Lösung:

Dieses Problem wurde in release-2026-06-02 behoben. Sie sollten eine Aktualisierung auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.

Problemumgehungen:

Es gibt keine Problemumgehung außer der Aktualisierung auf die gepatchten Versionen.

Referenzen:


Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.