Überspringen zum Hauptinhalt

CVE-2026-16756 – Die unbegrenzte Zuweisung von Ressourcen im Standardpfad „serve()“ des „aws-smithy-http-server“ ermöglicht einen nicht authentifizierten Service-Verweigerungsangriff vom Typ Slowloris

Bulletin-ID: 2026-064-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 23.07.2026, 11:30 Uhr PDT

Beschreibung:

Smithy-RS ist ein Framework zur Code-Generierung und Laufzeitumgebung in Rust, das HTTP-Clients und -Server aus Smithy-Schnittstellendefinitionen generiert und damit das AWS SDK für Rust sowie benutzerdefinierte Service-Implementierungen unterstützt Wir haben CVE-2026-16756 identifiziert, bei der die unbegrenzte Zuweisung von Ressourcen im Standardpfad „serve()“ des aws-smithy-http-Servers einen nicht authentifizierten Service-Verweigerungsangriff vom Typ Slowloris ermöglicht.

Betroffene Versionen: aws-smithy-http-server <= 0.66.4

Lösung:

Dieses Problem wurde in aws-smithy-http-server, Version 0.66.5 behoben. Sie sollten eine Aktualisierung auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.

Problemumgehungen:

Es gibt keine Problemumgehung außer einer Aktualisierung auf die gepatchte Version.

Referenzen:

Danksagung:

Wir möchten uns bei Lav Kumar Vishwakarma (unabhängiger Sicherheitsforscher) für die Meldung dieses Problems im Rahmen des koordinierten Verfahrens zur Offenlegung von Schwachstellen bedanken.
 

Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.