Passer au contenu principal

CVE-2026-16756 – L’allocation de ressources sans limites dans le chemin par défaut aws-smithy-http-server serve() permet un déni de service Slowloris non authentifié

ID du bulletin : 2026-064-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 23/07/2026 à 11 h 30 (heure du Pacifique)

Description :

Smithy-RS est un framework de génération et d’exécution de code Rust qui génère des clients et des serveurs HTTP à partir des définitions d’interface Smithy, alimentant l’AWS SDK pour Rust et les implémentations de services personnalisés. Nous avons identifié CVE-2026-16756 où l’allocation de ressources sans limites dans le chemin par défaut aws-smithy-http-server serve() permet un déni de service « Slowloris » non authentifié.

Versions concernées : aws-smithy-http-server <= 0.66.4

Résolution :

Ce problème a été résolu dans la version 0.66.5 d’aws-smithy-http-server. Nous vous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou forké est mis à jour afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Il n’existe aucune solution à part la mise à niveau vers la version corrigée.

Références :

Remerciements :

Nous tenons à remercier Lav Kumar Vishwakarma (chercheur indépendant en sécurité) pour sa contribution à la résolution de ce problème, via un processus de divulgation coordonnée de vulnérabilité.
 

Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.