CVE-2026-16756 - L'allocazione di risorse senza limiti nel percorso predefinito serve() di aws-smithy-http-server consente un attacco denial of service Slowloris senza autenticazione.
ID bollettino: 2026-064-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 23/07/2026 11:30 PDT
Descrizione:
Smithy-RS è un framework di generazione e runtime di codice Rust che genera client e server HTTP dalle definizioni dell'interfaccia Smithy, fornendo supporto per l'SDK AWS per Rust e le implementazioni di servizi personalizzati. Abbiamo identificato la vulnerabilità CVE-2026-16756 dove l'allocazione di risorse senza limiti nel percorso serve() predefinito di aws-smithy-http-server consente un attacco denial of service "Slowloris" non autenticato.
Versioni interessate: aws-smithy-http-server versione 0.66.4 e precedenti
Risoluzione:
questo problema è stato risolto in aws-smithy-http-server versione 0.66.5. Per incorporare le nuove correzioni, consigliamo di eseguire l'aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
non esiste altra soluzione se non l'aggiornamento alla versione corretta.
Riferimenti:
Ringraziamenti:
desideriamo ringraziare Lav Kumar Vishwakarma (ricercatore di sicurezza indipendente) per aver collaborato alla risoluzione di questo problema attraverso il processo coordinato di divulgazione delle vulnerabilità.
Inviare un'e-mail all'indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.