Saltar al contenido principal

CVE-2026-94450: Posible denegación de servicio cuando se configura para enviar paquetes Retry en s2n-quic

ID del boletín: 2026-116-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 22/09/2026 13:00 h PDT

Descripción:

s2n-quic es una implementación en Rust del protocolo QUIC. Identificamos la vulnerabilidad CVE-2026-94450, un problema relacionado con la validación incorrecta de la longitud del ID de conexión de destino cuando un servidor está configurado para enviar paquetes Retry. La versión 1.88.0 y versiones anteriores de s2n-quic permiten a un usuario no autenticado cerrar un punto de conexión del servidor mediante un único datagrama UDP creado. Este problema no afecta a ningún servicio de AWS, y los clientes de los servicios de AWS no necesitan tomar medidas. Solo se ven afectados los puntos de conexión del servidor configurados específicamente para emitir paquetes Retry.

Versiones afectadas: <= v1.88.0

Resolución:

Este problema se solucionó en la versión 1.89.0 de s2n-quic. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado se haya parcheado para incorporar las nuevas revisiones.

Soluciones alternativas:

No existe ninguna solución alternativa que mitigue este problema. La medida de remediación recomendada consiste en actualizar a la versión parcheada.

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.