Pular para o conteúdo principal

CVE-2026-18140: a recursão não controlada no caminho de ignorar chaves desconhecidas do aws-smithy-json permite um ataque remoto de negação de serviço não autenticado em servidores gerados pelo smithy-rs

ID do boletim: 2026-067-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data de publicação: 30/07/2026 11:00 PDT

Descrição:

O Smithy-RS é uma estrutura de geração de código e runtime do Rust que gera clientes e servidores HTTP a partir das definições da interface do Smithy, alimentando o AWS SDK para Rust e implementações de serviços personalizados. Identificamos a vulnerabilidade CVE-2026-18140. Uma recursão descontrolada no caminho de salto de chave desconhecida do crate de runtime aws-smithy-json em versões anteriores à 0.62.7 (que o gerador de código smithy-rs invoca a partir de cada deserializador de estrutura gerado) pode permitir que usuários remotos não autenticados provoquem uma negação de serviço (aborto do processo por esgotamento da pilha) por meio de uma única pequena solicitação HTTP contendo JSON profundamente aninhado enviada a um servidor gerado pelo smithy-rs.

Versões afetadas: aws-smithy-json <= 0.62.6

Resolução:

Esse problema foi resolvido na versão do aws-smithy-json 0.62.7. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Não há nenhuma solução alternativa além de atualizar para a versão corrigida.

Referências:

GHSA-8ffr-xgwf-xj56
CVE-2026-18140

Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.