Ad

CVE-2026-16756

HIGH CVSS 4.0: 8,7 EPSS 0.42%
Обновлено 23 июля 2026
Amazon
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Amazon
Публичный эксплойт Нет

Отсутствие тайм-аутов соединения и чтения заголовков, а также отсутствие ограничения количества одновременных подключений в пути Serve() по умолчанию для Amazon aws-smithy-http-server может позволить удаленным злоумышленникам вызвать отказ в обслуживании, открывая множество соединений и отправляя частичные запросы, которые никогда не завершаются, что приводит к исчерпанию серверных сокетов и задач. Чтобы устранить эту проблему, пользователям следует выполнить обновление до aws-smithy-http-server 0.66.5 или более поздней версии.

Показать оригинальное описание (EN)

Missing connection and header-read timeouts and the absence of a concurrent-connection cap in the default serve() path of Amazon aws-smithy-http-server might allow remote attackers to cause a denial of service by opening many connections and sending partial requests that are never completed, exhausting server sockets and tasks. To mitigate this issue, users should upgrade to aws-smithy-http-server 0.66.5 or later.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0