CVE-2026-94450 – Risque de déni de service lorsque la configuration prévoit l’envoi de paquets Retry dans s2n-quic
ID du bulletin : 2026-116-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 22/09/2026 13 h 00 PDT (heure d’été du Pacifique)
Description :
s2n-quic est une implémentation Rust du protocole QUIC. Nous avons identifié la vulnérabilité CVE-2026-94450, liée à une validation incorrecte de la longueur de l’ID de connexion de destination (Destination Connection ID) lorsqu’un serveur est configuré pour envoyer des paquets Retry. Les versions 1.88.0 et antérieures de s2n-quic permettent à un utilisateur non authentifié de provoquer l’arrêt d’un point de terminaison serveur à l’aide d’un seul datagramme UDP spécialement conçu. Aucun service AWS n’est concerné par ce problème, et les clients des services AWS n’ont aucune mesure à prendre. Seuls les points de terminaison du serveur spécifiquement configurés pour envoyer des paquets Retry sont concernés.
Versions concernées : <= v1.88.0
Résolution :
Ce problème a été résolu dans la version 1.89.0 de s2n-quic. Nous vous recommandons d’effectuer la mise à niveau vers la dernière version et de veiller à ce que tout code dérivé ou issu d’un fork soit corrigé afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Il n’existe aucune solution de contournement permettant de remédier à ce problème. La mise à niveau vers la version corrigée est la mesure corrective recommandée.
Références :
Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.