CVE-2026-16756 – L’allocation de ressources sans limites dans le chemin par défaut aws-smithy-http-server serve() permet un déni de service Slowloris non authentifié
ID du bulletin : 2026-064-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 23/07/2026 à 11 h 30 (heure du Pacifique)
Description :
Smithy-RS est un framework de génération et d’exécution de code Rust qui génère des clients et des serveurs HTTP à partir des définitions d’interface Smithy, alimentant l’AWS SDK pour Rust et les implémentations de services personnalisés. Nous avons identifié CVE-2026-16756 où l’allocation de ressources sans limites dans le chemin par défaut aws-smithy-http-server serve() permet un déni de service « Slowloris » non authentifié.
Versions concernées : aws-smithy-http-server <= 0.66.4
Résolution :
Ce problème a été résolu dans la version 0.66.5 d’aws-smithy-http-server. Nous vous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou forké est mis à jour afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Il n’existe aucune solution à part la mise à niveau vers la version corrigée.
Références :
Remerciements :
Nous tenons à remercier Lav Kumar Vishwakarma (chercheur indépendant en sécurité) pour sa contribution à la résolution de ce problème, via un processus de divulgation coordonnée de vulnérabilité.
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.