CVE-2026-16756: a alocação de recursos sem limites no caminho padrão aws-smithy-http-server serve() permite um ataque de negação de serviço não autenticado Slowloris
ID do boletim: 2026-064-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data de publicação: 23/07/2026 11h30 PDT
Descrição:
O Smithy-RS é uma estrutura de geração de código e runtime do Rust que gera clientes e servidores HTTP a partir das definições da interface do Smithy, alimentando o AWS SDK para Rust e implementações de serviços personalizados. Identificamos a CVE-2026-16756 em que a alocação de recursos sem limites no caminho padrão aws-smithy-http-server serve() um ataque de negação de serviço não autenticado do tipo Slowloris.
Versões afetadas: aws-smithy-http-server <= 0.66.4
Resolução:
Esse problema foi resolvido na versão 0.66.5 do aws-smithy-http-server. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Não há solução alternativa além de atualizar para a versão corrigida.
Referências:
Agradecimento:
Gostaríamos de agradecer a Lav Kumar Vishwakarma (pesquisador de segurança independente) por colaborar nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.