Ad

CVE-2026-18140

HIGH CVSS 4.0: 8,7 EPSS 0.44%
Обновлено 10 августа 2026
Amazon
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 0.62.7
Устранено в версии 0.62.7
Тип уязвимости CWE-674
Поставщик Amazon
Публичный эксплойт Нет

Неконтролируемая рекурсия в пути пропуска неизвестного ключа в контейнере среды выполнения aws-smithy-json до версии 0.62.7, которую генератор кода smithy-rs вызывает из каждого сгенерированного десериализатора структур, может позволить удаленным неаутентифицированным пользователям вызвать отказ в обслуживании (прерывание процесса из-за исчерпания стека) через один небольшой HTTP-запрос, содержащий глубоко вложенный JSON, к сгенерированному smithy-rs серверу. Чтобы устранить эту проблему, пользователям следует выполнить обновление до aws-smithy-json 0.62.7 или более поздней версии и выполнить повторную сборку.

Показать оригинальное описание (EN)

Uncontrolled recursion in the unknown-key skip path of the aws-smithy-json runtime crate before 0.62.7, which the smithy-rs code generator invokes from every generated struct deserializer, might allow remote unauthenticated users to cause a denial of service (process abort via stack exhaustion) via a single small HTTP request containing deeply nested JSON to a smithy-rs generated server. To remediate this issue, users should upgrade to aws-smithy-json 0.62.7 or later and rebuild.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Amazon Aws-Smithy-Json
cpe:2.3:a:amazon:aws-smithy-json:*:*:*:*:*:rust:*:*
0.62.7