CVE-2026-16756 - 默认 aws-smithy... 笔记

CVE-2026-16756 - 默认 aws-smithy-http-server 的 serve() 路径中无限制地分配资源,允许未认证的 Slowloris 拒绝服务攻击

公告 ID:2026-064-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 7 月 23 日 上午 11:30(太平洋夏令时) 描述: Smithy-RS 是一个 Rust 代码生成和运行时框架,它根据 Smithy 接口定义生成 HTTP 客户端和服务端,为 AWS SDK for Rust 及自定义服务实现提供支持。我们发现了 CVE-2026-16756,该漏洞在于默认 aws-smithy-http-server 的 serve() 路径中,资源分配缺乏限制,可能导致未认证的"Slowloris"拒绝服务攻击。 受影响版本:aws-smithy-http-server <= 0.66.4 请参阅下方文章,以获取与此 AWS 安全公告相关的最最新、最完整的信息。