Pular para o conteúdo principal

CVE-2026-16756: a alocação de recursos sem limites no caminho padrão aws-smithy-http-server serve() permite um ataque de negação de serviço não autenticado Slowloris

ID do boletim: 2026-064-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data de publicação: 23/07/2026 11h30 PDT

Descrição:

O Smithy-RS é uma estrutura de geração de código e runtime do Rust que gera clientes e servidores HTTP a partir das definições da interface do Smithy, alimentando o AWS SDK para Rust e implementações de serviços personalizados. Identificamos a CVE-2026-16756 em que a alocação de recursos sem limites no caminho padrão aws-smithy-http-server serve() um ataque de negação de serviço não autenticado do tipo Slowloris.

Versões afetadas: aws-smithy-http-server <= 0.66.4

Resolução:

Esse problema foi resolvido na versão 0.66.5 do aws-smithy-http-server. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Não há solução alternativa além de atualizar para a versão corrigida.

Referências:

Agradecimento:

Gostaríamos de agradecer a Lav Kumar Vishwakarma (pesquisador de segurança independente) por colaborar nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.
 

Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.