Ad

CVE-2026-89090

HIGH CVSS 4.0: 8,2 EPSS 0.31%
Обновлено 11 сентября 2026
Amazon
Параметр Значение
CVSS 8,2 (HIGH)
Тип уязвимости CWE-248 (Необработанное исключение)
Поставщик Amazon
Публичный эксплойт Нет

Неустраненная паника в декодере заголовка потока событий в Amazon AWS SDK для Go v2 до выпуска 2026-03-23 ​​может позволить неаутентифицированному удаленному субъекту завершить процесс-потребитель приложения через созданный кадр ответа потока событий, содержащий тип значения заголовка вне допустимого диапазона. Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 2026-03-23 ​​или более поздней и исправить любой раздвоенный или производный код.

Показать оригинальное описание (EN)

An unrecovered panic in the event stream header decoder in Amazon AWS SDK for Go v2 before release-2026-03-23 might allow an unauthenticated remote actor to terminate the consuming application process via a crafted event stream response frame containing a header value type outside the valid range. To remediate this issue, users should upgrade to release-2026-03-23 or later, and patch any forked or derivative code.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0