Saltar al contenido principal

CVE-2026-16756: Asignación de recursos sin límites en la ruta aws-smithy-http-server serve() predeterminada que permite la denegación de servicio de Slowloris no autenticada

ID del boletín: 2026-064-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 23/07/2026 11:30 PDT

Descripción:

Smithy-RS es una estructura de tiempo de ejecución y generación de código de Rust que genera clientes y servidores HTTP a partir de las definiciones de interfaz de Smithy, lo que impulsa el AWS SDK para Rust y las implementaciones de servicios personalizados. Identificamos la vulnerabilidad CVE-2026-16756, en el que la asignación de recursos sin límites en la ruta predeterminada aws-smithy-http-server serve() permite la denegación de servicio de “Slowloris” no autenticada.

Versiones afectadas: aws-smithy-http-server <= 0.66.4

Resolución:

Este problema se abordó en la versión 0.66.5 de aws-smithy-http-server. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido actualizado para incorporar las nuevas revisiones.

Soluciones alternativas:

No hay otra solución además de actualizar a la versión con parches.

Referencias:

Reconocimiento:

Agradecemos a Lav Kumar Vishwakarma (investigador de seguridad independiente) por trabajar en este problema a través del proceso coordinado de divulgación de vulnerabilidades.
 

Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.