CVE-2026-15957 - Неконтролируе... Заметка

CVE-2026-15957 - Неконтролируемая рекурсия в сгенерированных smithy-rs десериализаторах JSON, CBOR и XML позволяет неаутентифицированным удаленным пользователям вызвать отказ в обслуживании через рекурсивные структуры.

Идентификатор бюллетеня: 2026-061-AWS Область: AWS Тип контента: Важное (требует внимания) Дата публикации: 21.07.2026 12:45 PDTОписание:Smithy-RS — это фреймворк для генерации кода и времени выполнения на языке Rust, который генерирует HTTP-клиенты и серверы из определений интерфейсов Smithy, обеспечивая работу AWS SDK для Rust и пользовательских реализаций сервисов. Мы выявили CVE-2026-15957, при котором неконтролируемая рекурсия в функциях десериализации JSON, CBOR и XML, генерируемых Amazon smithy-rs, может позволить третьей стороне вызвать отказ в обслуживании (аварийное завершение процесса из-за исчерпания стека) посредством небольшого запроса, содержащего глубоко вложенные данные для рекурсивной формы модели, к сгенерированному SDK или серверу.Затронутые версии: крейты aws-sdk-rust < release-2026-06-0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.