CVE-2026-16756: Asignación de recursos sin límites en la ruta aws-smithy-http-server serve() predeterminada que permite la denegación de servicio de Slowloris no autenticada
ID del boletín: 2026-064-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 23/07/2026 11:30 PDT
Descripción:
Smithy-RS es una estructura de tiempo de ejecución y generación de código de Rust que genera clientes y servidores HTTP a partir de las definiciones de interfaz de Smithy, lo que impulsa el AWS SDK para Rust y las implementaciones de servicios personalizados. Identificamos la vulnerabilidad CVE-2026-16756, en el que la asignación de recursos sin límites en la ruta predeterminada aws-smithy-http-server serve() permite la denegación de servicio de “Slowloris” no autenticada.
Versiones afectadas: aws-smithy-http-server <= 0.66.4
Resolución:
Este problema se abordó en la versión 0.66.5 de aws-smithy-http-server. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido actualizado para incorporar las nuevas revisiones.
Soluciones alternativas:
No hay otra solución además de actualizar a la versión con parches.
Referencias:
Reconocimiento:
Agradecemos a Lav Kumar Vishwakarma (investigador de seguridad independiente) por trabajar en este problema a través del proceso coordinado de divulgación de vulnerabilidades.
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.