CVE-2026-16756 – Die unbegrenzte Zuweisung von Ressourcen im Standardpfad „serve()“ des „aws-smithy-http-server“ ermöglicht einen nicht authentifizierten Service-Verweigerungsangriff vom Typ Slowloris
Bulletin-ID: 2026-064-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 23.07.2026, 11:30 Uhr PDT
Beschreibung:
Smithy-RS ist ein Framework zur Code-Generierung und Laufzeitumgebung in Rust, das HTTP-Clients und -Server aus Smithy-Schnittstellendefinitionen generiert und damit das AWS SDK für Rust sowie benutzerdefinierte Service-Implementierungen unterstützt Wir haben CVE-2026-16756 identifiziert, bei der die unbegrenzte Zuweisung von Ressourcen im Standardpfad „serve()“ des aws-smithy-http-Servers einen nicht authentifizierten Service-Verweigerungsangriff vom Typ Slowloris ermöglicht.
Betroffene Versionen: aws-smithy-http-server <= 0.66.4
Lösung:
Dieses Problem wurde in aws-smithy-http-server, Version 0.66.5 behoben. Sie sollten eine Aktualisierung auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Problemumgehungen:
Es gibt keine Problemumgehung außer einer Aktualisierung auf die gepatchte Version.
Referenzen:
Danksagung:
Wir möchten uns bei Lav Kumar Vishwakarma (unabhängiger Sicherheitsforscher) für die Meldung dieses Problems im Rahmen des koordinierten Verfahrens zur Offenlegung von Schwachstellen bedanken.
Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.