Passa al contenuto principale

CVE-2026-15957 - Ricorsione non controllata nei deserializzatori JSON, CBOR e XML generati da smithy-rs che consente attacchi denial of service remoti senza autenticazione tramite strutture ricorsive

ID bollettino: 2026-061-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 21/07/2026 12:30 PDT

Descrizione:

Smithy-RS è un framework di generazione e runtime di codice Rust che genera client e server HTTP dalle definizioni dell'interfaccia Smithy, fornendo supporto per l'SDK AWS per Rust e le implementazioni di servizi personalizzati. Abbiamo identificato CVE-2026-15957, in cui la ricorsione incontrollata nelle funzioni di deserializzazione JSON, CBOR e XML emesse dalla generazione di codice Amazon smithy-rs potrebbe consentire a terzi di causare un denial of service (interruzione del processo tramite esaurimento dello stack) tramite una piccola richiesta contenente dati profondamente nidificati per una struttura di modello ricorsivo a un SDK o server generato.

Versioni interessate: pacchetti aws-sdk-rust < release-2026-06-0

Risoluzione:

questo problema è stato risolto in release-2026-06-02. Per incorporare le nuove correzioni, consigliamo di eseguire l'aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

non esiste altra soluzione se non l'aggiornamento alle versioni corrette.

Riferimenti:


Inviare un'e-mail all'indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.