跳至主要內容

CVE-2026-15957-Smithy-rs 產生的 JSON、CBOR 和 XML 反序列化器中不受控制的遞迴,可讓未經身分驗證的遠端攻擊者透過遞迴結構發動阻斷服務

公告 ID:2026-061-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 7 月 21 日中午 12:30 (太平洋夏令時間)

描述:

Smithy-RS 是一個 Rust 程式碼產生和執行時期架構,可從 Smithy 介面定義產生 HTTP 用戶端和伺服器,並且支援 AWS SDK for Rust 和自訂服務實作。我們已識別 CVE-2026-15957,其中在 Amazon smithy-rs 程式碼產生器發出的 JSON、CBOR 和 XML 反序列化器函數中,存在不受控制的遞迴問題;第三方可能利用這一問題,向產生的 SDK 或伺服器傳送包含針對遞迴模型結構深度巢狀資料的小型請求,從而導致拒絕服務 (因堆疊耗盡引發進程中止)。

受影響的版本:aws-sdk-rust crates < release-2026-06-0

解決方案:

此問題已在 release-2026-06-02 中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

除了更新到修補版本之外,沒有其他變通方法。

參考資料:


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com