CVE-2026-16756 - 在預設的 aws-smithy-http-server serve() 路徑中,資源配置不受限制,從而允許未經身分驗證的 Slowloris 拒絕服務攻擊。
公告 ID:2026-064-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 7 月 23 日上午 11:30 (太平洋夏令時間)
描述:
Smithy-RS 是一個 Rust 程式碼產生和執行時期架構,可從 Smithy 介面定義產生 HTTP 用戶端和伺服器,並且支援 AWS SDK for Rust 和自訂服務實作。我們已識別 CVE-2026-16756,其中在預設的 aws-smithy-http-server serve () 路徑中,資源配置不受限制,從而允許未經身分驗證的 "Slowloris" 拒絕服務攻擊。
受影響的版本:aws-smithy-http-server <= 0.66.4
解決方案:
此問題已在 aws-smithy-http-server 版本 0.66.5 中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
除了升級到修補版本之外,沒有其他變通方法。
參考資料:
致謝:
我們誠摯感謝 Lav Kumar Vishwakarma (獨立安全研究員) 透過協調的漏洞揭露程序,協助我們處理此問題。
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。