AWS Latest Bulletins на русском
Подписаться
CVE-2026-16317 и CVE-2026-16318: Проблемы с s2n-tls: реализация протоколов TLS/SSL с открытым исходным кодом
AWS выпустила важное уведомление о двух уязвимостях в своей библиотеке s2n-tls. Первая, CVE-2026-16317, представляет собой незаметное отбрасывание зашифрованных записей TLS 1.3. Эта ошибка позволяет злоумышленнику типа "человек посередине" незаметно удалять отдельные записи данных. Проблема возникает из-за того, что байт внешнего типа содержимого не проверяется на соответствие требуемому значению application_data в TLS 1.3. Следовательно, эта уязвимость затрагивает все соединения TLS 1.3 как для клиентов, так и для серверов. Соединения TLS 1.2 и QUIC не затронуты этой конкретной проблемой. Вторая уязвимость, CVE-2026-16318, представляет собой утечку памяти в параметрах транспорта QUIC. Это происходит во время фазы HelloRetryRequest соединений TLS 1.3 с поддержкой QUIC. Неправильное управление выделением памяти приводит к утечке при каждой обработке HelloRetryRequest. Это может привести к увеличению использования памяти на серверах, работающих длительное время. Только развертывания, использующие QUIC, затронуты этой утечкой памяти. Обе уязвимости затрагивают версии s2n-tls до v1.7.5 включительно. Пользователям рекомендуется ознакомиться со статьей по ссылке для получения полной информации.