CVE-2026-94450 - s2n-quic에서 Retry 패킷을 전송하도록 구성한 경우의 잠재적 서비스 거부 위험
공지 ID: 2026-116-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 22일 오후 1시 00분(PDT)
설명:
s2n-quic은 QUIC 프로토콜의 Rust 구현체입니다. 서버가 Retry 패킷을 전송하도록 구성된 경우 대상 연결 ID 길이가 제대로 검증되지 않는 CVE-2026-94450 문제가 확인되었습니다. s2n-quic 1.88.0 이하 버전에서는 인증되지 않은 사용자가 특수하게 구성된 단일 UDP 데이터그램을 통해 서버 엔드포인트를 종료시킬 수 있습니다. 어떤 AWS 서비스도 이 문제의 영향을 받지 않으므로 AWS 서비스 고객이 조치를 취할 필요는 없습니다. 재시도 패킷을 전송하도록 특별히 구성된 서버 엔드포인트만 영향을 받습니다.
영향을 받는 버전: v1.88.0 이하
해결 방법:
이 문제는 s2n-quic 버전 1.89.0에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
대안:
이 문제를 완화하는 해결 방법은 없습니다. 패치된 버전으로 업그레이드하여 해결하시기를 권장합니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.