CVE-2026-15957 - smithy-rs에서 생성한 JSON, CBOR 및 XML 역직렬화기의 제어되지 않은 재귀로 인해, 재귀 셰이프를 통한 인증되지 않은 원격 서비스 거부 공격 허용
공지 ID: 2026-061-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 7월 21일 오후 12시 30분(PDT)
설명:
Smithy-RS는 Smithy 인터페이스 정의에서 HTTP 클라이언트와 서버를 생성하는 Rust 코드 생성 및 런타임 프레임워크로, AWS SDK for Rust와 사용자 지정 서비스 구현을 지원합니다. Amazon smithy-rs 코드 생성에서 출력한 JSON, CBOR 및 XML 역직렬화기 함수에서 제어되지 않은 재귀가 발생하는 CVE-2026-15957을 확인했습니다. 이 취약점으로 인해 제3자가 생성된 SDK 또는 서버로 재귀 모델 셰이프에 대한 깊게 중첩된 데이터가 포함된 소형 요청을 보내 서비스 거부(스택 고갈로 인한 프로세스 중단)를 유발할 수 있습니다.
영향을 받는 버전: release-2026-06-0 릴리스 미만의 aws-sdk-rust 크레이트
해결 방법:
이 문제는 release-2026-06-02에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
대안:
패치된 버전으로 업데이트하는 것 외에는 해결 방법이 없습니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.