CVE-2026-89090 – Déni de service dans le décodeur d’en-tête du flux d’événements d’AWS SDK pour Go v2
ID du bulletin : 2026-110-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 11/09/2026 à 10 h PDT (heure d’été du Pacifique)
Description :
Un problème existe dans le décodeur d’en-tête EventStream d’AWS SDK pour Go v2 dans les versions antérieures à 2026-03-23. Un acteur peut envoyer une trame de réponse EventStream mal formée contenant, pour le type de valeur d’en-tête, un octet spécialement conçu situé hors de la plage valide, ce qui peut entraîner l’arrêt du processus hôte.
Versions concernées : < 2026-03-23
Résolution :
Ce problème a été résolu dans les versions 2026-03-23 et ultérieures. Nous recommandons de passer à la dernière version et de veiller à ce que tout code dérivé ou issu d’un fork soit corrigé afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Non applicable.
Références :
Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.