CVE-2026-94450 - 当配置为在 s2n-qui... 笔记

CVE-2026-94450 - 当配置为在 s2n-quic 中发送重传包时,可能导致拒绝服务

公告 ID:2026-116-AWS范围:AWS内容类型:重要(需关注)发布日期:2026 年 9 月 22 日 13:00(太平洋夏令时)描述:s2n-quic 是 QUIC 协议的 Rust 实现。我们发现了 CVE-2026-94450,该问题涉及当服务器配置为发送 Retry 数据包时,对目标连接 ID(Destination Connection ID)长度的验证不当。s2n-quic 1.88.0 及更早版本允许未经身份验证的用户通过单个精心构造的 UDP 数据报关闭服务器端点。此问题不影响任何 AWS 服务,AWS 服务的客户无需采取任何行动。仅那些专门配置为发送 Retry 数据包的服务器端点受到影响。受影响版本:<= v1.88.0有关与此 AWS 安全公告相关的最新且最完整的信息,请参阅下方文章。