CVE-2026-15957: a recursão não controlada em desserializadores JSON, CBOR e XML gerados por smithy-rs permite negação de serviço remota não autenticada por meio de estruturas recursivas
ID do boletim: 2026-061-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 21/07/2026 12h30 PDT
Descrição:
O Smithy-RS é uma estrutura de geração de código e runtime do Rust que gera clientes e servidores HTTP a partir das definições da interface do Smithy, alimentando o AWS SDK para Rust e implementações de serviços personalizados. Identificamos a CVE-2026-15957, em que a recursão não controlada nas funções desserializadoras de JSON, CBOR e XML produzidas pela geração de código Amazon smithy-rs poderia permitir que terceiros causassem uma negação de serviço (interrupção do processo por exaustão da pilha) por meio de uma pequena solicitação contendo dados profundamente aninhados para uma estrutura recursiva de modelo em um SDK ou servidor gerado.
Versões afetadas: crates do aws-sdk-rust em versões < release-2026-06-0
Resolução:
Este problema foi resolvido na versão release-2026-06-02. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Não há solução alternativa além de atualizar para as versões corrigidas.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.