跳至主要內容

CVE-2026-16756 - 在預設的 aws-smithy-http-server serve() 路徑中,資源配置不受限制,從而允許未經身分驗證的 Slowloris 拒絕服務攻擊。

公告 ID:2026-064-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 7 月 23 日上午 11:30 (太平洋夏令時間)

描述:

Smithy-RS 是一個 Rust 程式碼產生和執行時期架構,可從 Smithy 介面定義產生 HTTP 用戶端和伺服器,並且支援 AWS SDK for Rust 和自訂服務實作。我們已識別 CVE-2026-16756,其中在預設的 aws-smithy-http-server serve () 路徑中,資源配置不受限制,從而允許未經身分驗證的 "Slowloris" 拒絕服務攻擊。

受影響的版本:aws-smithy-http-server <= 0.66.4

解決方案:

此問題已在 aws-smithy-http-server 版本 0.66.5 中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

除了升級到修補版本之外,沒有其他變通方法。

參考資料:

致謝:

我們誠摯感謝 Lav Kumar Vishwakarma (獨立安全研究員) 透過協調的漏洞揭露程序,協助我們處理此問題。
 

如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com