CVE-2026-18140: Recursión no controlada en la ruta de omisión de claves desconocidas de aws-smithy-json que permite la denegación de servicio remota no autenticada en servidores generados por smithy-rs
ID del boletín: 2026-067-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 30/07/2026 11:00 h PDT
Descripción:
Smithy-RS es un framework de tiempo de ejecución y generación de código de Rust que genera clientes y servidores HTTP a partir de las definiciones de interfaz de Smithy, lo que impulsa el AWS SDK para Rust y las implementaciones de servicios personalizados. Identificamos CVE-2026-18140. La recursión incontrolada en la ruta de omisión de clave desconocida de la biblioteca de ejecución de aws-smithy-json anterior a la 0.62.7, que el generador de código smithy-rs invoca desde todos los deserializadores de estructuras generados, podría permitir a los usuarios remotos no autenticados provocar una denegación de servicio (el proceso se cancela por agotamiento de la pila) mediante una sola solicitud HTTP pequeña que contenía JSON profundamente anidado a un servidor generado por smithy-rs.
Versiones afectadas: aws-smithy-json <=0.62.6
Resolución:
Este problema se solucionó en la versión 0.62.7 de aws-smithy-json. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
No hay otra solución además de actualizar a la versión con parches.
Referencias:
GHSA-8ffr-xgwf-xj56
CVE-2026-18140
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.