CVE-2026-18140: la ricorsione incontrollata nel percorso utilizzato per ignorare le chiavi sconosciute in aws-smithy-json consente un attacco Denial of Service da remoto senza autenticazione nei server generati da smithy-rs.
ID bollettino: 2026-067-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 30/07/2026 11:00 PDT
Descrizione:
Smithy-RS è un framework di generazione e runtime di codice Rust che genera client e server HTTP dalle definizioni dell’interfaccia Smithy, fornendo supporto per l’SDK AWS per Rust e le implementazioni di servizi personalizzati. Abbiamo identificato la vulnerabilità CVE-2026-18140. La ricorsione incontrollata nel percorso per ignorare le chiavi sconosciute del runtime crate aws-smithy-json prima della versione 0.62.7, che il generatore di codice smithy-rs invoca da ogni deserializzatore di strutture generato, potrebbe consentire a utenti da remoto non autenticati di causare un Denial of Service (un’interruzione del processo tramite esaurimento dello stack) tramite una singola piccola richiesta HTTP contenente JSON con nidificazione molto profonda su un server generato da smithy-rs.
Versioni interessate: versione 0.62.6 di aws-smithy-json o versioni precedenti.
Risoluzione:
questo problema è stato risolto nella versione 0.62.7 di aws-smithy-json. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
non esiste altra soluzione se non l’aggiornamento alla versione con patch.
Riferimenti:
GHSA-8ffr-xgwf-xj56
CVE-2026-18140
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.