메인 콘텐츠로 건너뛰기

CVE-2026-18140 - aws-smithy-json의 알 수 없는 키 건너뛰기 처리 경로에서 제어되지 않은 재귀가 발생하여 smithy-rs로 생성된 서버에서 인증되지 않은 원격 서비스 거부가 발생할 수 있음

공지 ID: 2026-067-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 7월 30일 오전 11시(PDT)

설명:

Smithy-RS는 Smithy 인터페이스 정의에서 HTTP 클라이언트와 서버를 생성하는 Rust 코드 생성 및 런타임 프레임워크로, AWS SDK for Rust와 사용자 지정 서비스 구현을 지원합니다. CVE-2026-18140 문제를 확인했습니다. 0.62.7 이전 버전의 aws-smithy-json 런타임 크레이트의 알 수 없는 키 건너뛰기 처리 경로에서 제어되지 않은 재귀가 발생할 수 있습니다. 이 크레이트는 smithy-rs 코드 생성기가 생성된 모든 구조체 역직렬화기에서 호출하며, 깊이 중첩된 JSON을 포함하는 단일 소형 HTTP 요청을 통해 인증되지 않은 원격 사용자가 smithy-rs로 생성된 서버에 서비스 거부(스택 고갈로 인한 프로세스 중단)를 일으킬 수 있습니다.

영향을 받는 버전: aws-smithy-json 0.62.6 이하 버전

해결 방법:

이 문제는 aws-smithy-json 버전 0.62.7에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

대안:

패치된 버전으로 업데이트하는 것 외에는 해결 방법이 없습니다.

참고 사항:

GHSA-8ffr-xgwf-xj56
CVE-2026-18140

보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.