Passer au contenu principal

CVE-2026-89090 – Déni de service dans le décodeur d’en-tête du flux d’événements d’AWS SDK pour Go v2

ID du bulletin : 2026-110-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 11/09/2026 à 10 h PDT (heure d’été du Pacifique)

Description :

Un problème existe dans le décodeur d’en-tête EventStream d’AWS SDK pour Go v2 dans les versions antérieures à 2026-03-23. Un acteur peut envoyer une trame de réponse EventStream mal formée contenant, pour le type de valeur d’en-tête, un octet spécialement conçu situé hors de la plage valide, ce qui peut entraîner l’arrêt du processus hôte.

Versions concernées : < 2026-03-23

Résolution :

Ce problème a été résolu dans les versions 2026-03-23 et ultérieures. Nous recommandons de passer à la dernière version et de veiller à ce que tout code dérivé ou issu d’un fork soit corrigé afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Non applicable.

Références :


Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.