CVE-2026-16756: 기본 aws-smithy-http-server serve() 경로에서 리소스를 제한 없이 할당하면 인증되지 않은 슬로로리스 서비스 거부 공격이 발생할 수 있습니다.
공지 ID: 2026-064-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 7월 23일 오전 11시 30분(PDT)
설명:
Smithy-RS는 Smithy 인터페이스 정의에서 HTTP 클라이언트와 서버를 생성하는 Rust 코드 생성 및 런타임 프레임워크로, AWS SDK for Rust와 사용자 지정 서비스 구현을 지원합니다. 기본 aws-smithy-http-server serve() 경로에 제한 없이 리소스를 할당할 때 인증되지 않은 ‘슬로로리스’ 서비스 거부 공격이 가능해지는 취약점인 CVE-2026-16756을 확인했습니다.
영향을 받는 버전: aws-smithy-http-server <= 0.66.4
해결 방법:
이 문제는 aws-smithy-http-server version 0.66.5 버전 0.66.5에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
대안:
패치된 버전으로 업데이트하는 것 외에는 해결 방법이 없습니다.
참고 사항:
도움을 주신 분:
조정된 취약성 공개 프로세스를 통해 이 문제에 대해 협력해 주신 개인 보안 연구원인 Lav Kumar Vishwakarma 님께 감사드립니다.
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.