CVE-2026-18140 – Unkontrollierte Rekursion im Übersprungspfad „unknown-key“ von aws-smithy-json ermöglicht nicht authentifizierte Denial-of-Service-Angriffe aus der Ferne auf von smithy-rs generierte Server
Bulletin-ID: 2026-067-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 30.07.2026, 20.00 Uhr MESZ
Beschreibung:
Smithy-RS ist ein Framework zur Code-Generierung und Laufzeitumgebung in Rust, das HTTP-Clients und -Server aus Smithy-Schnittstellendefinitionen generiert und damit das AWS SDK für Rust sowie benutzerdefinierte Service-Implementierungen unterstützt. Wir haben CVE-2026-18140 identifiziert. Aufgrund einer unkontrollierten Rekursion im Übersprungspfad „unknown-key“ in der Laufzeit-Crate von aws-smithy-json vor 0.62.7 könnten nicht authentifizierte Benutzer aus der Ferne Denial-of-Service (Prozessabbruch durch Stack-Erschöpfung) auslösen. Der Aufruf erfolgt durch den Smithy-RS-Codegenerator von jedem generierten Strukturdeserializer aus. Die Auslösung erfolgt anhand einer kleinen HTTP-Anfrage mit tief verschachtelten JSON an einen mit smithy-rs generierten Server.
Betroffene Versionen: aws-smithy-json <= 0.62.6
Lösung:
Dieses Problem wurde in aws-smithy-json Version 0.62.7 behoben. Sie sollten eine Aktualisierung auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Problemumgehungen:
Es gibt keine Problemumgehung außer einer Aktualisierung auf die gepatchte Version.
Referenzen:
GHSA-8ffr-xgwf-xj56
CVE-2026-18140
Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.