CVE-2026-18140 – Une récursion non contrôlée dans le traitement d’ignorance des clés JSON inconnues par aws-smithy-json permet à un attaquant distant non authentifié de provoquer un déni de service sur les serveurs générés par smithy-rs
ID du bulletin : 2026-067-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 30/07/2026 à 11 h 00 PDT (heure d’été du Pacifique)
Description :
Smithy-RS est un framework de génération et d’exécution de code Rust qui génère des clients et des serveurs HTTP à partir des définitions d’interface Smithy, alimentant l’AWS SDK pour Rust et les implémentations de services personnalisés. Nous avons identifié la vulnérabilité CVE-2026-18140. Dans les versions du crate d’exécution aws-smithy-json antérieures à la version 0.62.7, une récursion non contrôlée dans le mécanisme de traitement d’ignorance des clés JSON inconnues (invoqué par chacun des désérialiseurs de structure générés par le générateur de code smithy-rs) pourrait permettre à un utilisateur distant non authentifié de provoquer un déni de service. Une unique requête HTTP de petite taille contenant un document JSON profondément imbriqué peut en effet provoquer l’arrêt du processus par épuisement de la pile sur un serveur généré par smithy-rs.
Versions concernées : aws-smithy-json 0.62.6 et versions antérieures
Résolution :
Cette vulnérabilité est corrigée dans la version 0.62.7 d’aws-smithy-json. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
La seule solution consiste à effectuer une mise à niveau vers la version corrigée.
Références :
GHSA-8ffr-xgwf-xj56
CVE-2026-18140
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.