CVE-2026-15957 – La récursivité incontrôlée dans les désérialiseurs JSON, CBOR et XML générés par smithy-rs permet un déni de service à distance non authentifié via des formes récursives
ID du bulletin : 2026-061-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 21/07/2026 à 12 h 30 (heure du Pacifique)
Description :
Smithy-RS est un framework de génération et d’exécution de code Rust qui génère des clients et des serveurs HTTP à partir des définitions d’interface Smithy, alimentant l’AWS SDK pour Rust et les implémentations de services personnalisés. Nous avons identifié CVE-2026-15957, où la récursivité incontrôlée dans les fonctions de désérialisation JSON, CBOR et XML émises par la génération de code Amazon smithy-rs pouvait permettre à un tiers de provoquer un déni de service (interruption du processus par épuisement de la pile) via une petite requête contenant des données profondément imbriquées pour une forme récursive de modèle vers un SDK ou un serveur généré.
Versions concernées : aws-sdk-rust crates < release-2026-06-0
Résolution :
Ce problème a été résolu dans release-2026-06-02. Nous vous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou forké est mis à jour afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Il n’existe pas de solution autre que la mise à jour vers les versions corrigées.
Références :
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.