Saltar al contenido principal

CVE-2026-15957: Recursión sin controlar en los deserializadores JSON, CBOR y XML generados por smithy-rs que permite provocar una denegación de servicio remota y sin autenticación mediante formas recursivas

ID del boletín: 2026-061-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 21/07/2026 12:30 PDT

Descripción:

Smithy-RS es un framework de tiempo de ejecución y generación de código de Rust que genera clientes y servidores HTTP a partir de las definiciones de interfaz de Smithy, lo que impulsa el AWS SDK para Rust y las implementaciones de servicios personalizados. Identificamos la vulnerabilidad CVE-2026-15957, en la que la recursión no controlada en las funciones de deserialización de JSON, CBOR y XML emitidas por la generación de código de Amazon smithy-rs podía permitir a un tercero provocar una denegación de servicio (cancelación del proceso mediante el agotamiento de la pila) mediante una pequeña solicitud que contenía datos profundamente anidados para una forma de modelo recursivo en un SDK o servidor generado.

Versiones afectadas: paquetes aws-sdk-rust < release-2026-06-0

Resolución:

Este problema se solucionó en release-2026-06-02. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido actualizado para incorporar las nuevas revisiones.

Soluciones alternativas:

No hay otra solución más allá de actualizar a las versiones con parches.

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.