CVE-2026-15957 - smithy-rs 生成的 JSON、CBOR 和 XML 反序列化器中存在不受控制的递归问题,允许未经身份验证的远程拒绝服务攻击,攻击途径为递归形状。
公告 ID:2026-061-AWS
范围:AWS
内容类型:重要(需关注)
发布日期:2026 年 7 月 21 日 12:45(太平洋夏令时) 描述: Smithy-RS 是一个 Rust 代码生成和运行时框架,它根据 Smithy 接口定义生成 HTTP 客户端和服务端,为 AWS SDK for Rust 及自定义服务实现提供支持。我们发现了 CVE-2026-15957 漏洞:Amazon smithy-rs 代码生成所发出的 JSON、CBOR 和 XML 反序列化函数中存在不受控制的递归问题,可能允许第三方通过向生成的 SDK 或服务端发送包含深层嵌套数据的小型请求(针对递归模型形状),引发拒绝服务攻击(通过栈耗尽导致进程终止)。 受影响版本:aws-sdk-rust 包 < release-2026-06-0 请参阅下方文章,以获取与此 AWS 安全公告相关的最最新、最完整信息。