CVE-2026-18140 – aws-smithy-json 未知金鑰略過路徑中的不受控制遞迴,可能導致 smithy-rs 產生的伺服器遭受未經驗證的遠端拒絕服務攻擊。
公告 ID:2026-067-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 7 月 30 日上午 11:00 (太平洋夏令時間)
描述:
Smithy-RS 是一個 Rust 程式碼產生和執行時期架構,可從 Smithy 介面定義產生 HTTP 用戶端和伺服器,並且支援 AWS SDK for Rust 和自訂服務實作。我們已發現 CVE-2026-18140。在 0.62.7 之前的 aws-smithy-json runtime crate 中,其未知金鑰略過路徑存在不受控制的遞迴。由於 smithy-rs 程式碼產生器會在每個產生的結構反序列化器中呼叫此程式碼,因此未經驗證的遠端使用者可能只需向 smithy-rs 產生的伺服器傳送單一個包含深度巢狀 JSON 的 HTTP 請求,即可造成拒絕服務 (因堆疊耗盡導致程序中止)。
受影響的版本:aws-smithy-json <= 0.62.6
解決方案:
此問題已在 aws-smithy-json 版本 0.62.7 中予以解決。 建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
除了更新到修補版本之外,沒有其他變通方法。
參考資料:
GHSA-8ffr-xgwf-xj56
CVE-2026-18140
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。