🟠 《高危安全漏洞:CVE-2026-16756》

CVSS 评分: 高危(8.7)  状态: Awaiting Analysis  发布时间: 2026-07-23


漏洞简介

CVE-2026-16756 是一个影响 Amazon aws-smithy-http-server 组件的拒绝服务(Denial of Service, DoS)漏洞。该漏洞的根本原因在于默认的 serve() 路径中缺少以下关键安全机制:

  • 连接超时(connection timeout):未设置连接建立后的超时限制。
  • 头部读取超时(header-read timeout):未限制读取 HTTP 请求头部的时间。
  • 并发连接上限(concurrent-connection cap):未限制同时处理的连接数量。

由于上述缺失,远程攻击者可以通过打开大量连接并发送永远不会完成的部分请求(partial requests),从而耗尽服务器的套接字资源(server sockets)和任务处理能力(tasks),最终导致服务不可用。

该漏洞对应的 CWE 分类为 CWE-770(对资源分配无限制或限制不当,Allocation of Resources Without Limits or Throttling)。CVSS 4.0 向量为 AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N,表明攻击者无需任何权限,通过网络即可发起低复杂度攻击,主要影响可用性(Availability),机密性和完整性不受影响。

影响范围

  • 受影响组件:Amazon aws-smithy-http-server(Rust 语言实现的 HTTP 服务器框架,用于 AWS SDK 的 Smithy 模型服务)
  • 受影响版本:所有低于 0.66.5 的版本
  • 修复版本:0.66.5 及更高版本

风险分析

  • 攻击向量:远程网络攻击,无需认证(PR:N),无需用户交互(UI:N)。
  • 攻击后果:攻击者通过建立大量慢速连接(Slow HTTP Attack 变种),发送不完整的 HTTP 请求,导致服务器持续等待数据,从而耗尽文件描述符、线程或异步任务池。最终服务器无法处理合法请求,造成拒绝服务。
  • 实际影响:对于使用 aws-smithy-http-server 构建的公开服务,攻击者可以轻易触发资源耗尽,导致服务中断。由于该组件常用于 AWS 生态中的微服务或 API 网关,可能影响依赖该服务的上游系统。
  • 缓解措施:立即升级至 aws-smithy-http-server 0.66.5 或更高版本。该版本引入了默认的连接超时、头部读取超时以及并发连接上限配置,以防御此类资源耗尽攻击。

🔍 技术细节

字段
CVE ID CVE-2026-16756
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-770
发布时间 2026-07-23
最后更新 2026-07-23
状态 Awaiting Analysis
数据来源 ff89ba41-3aa1-4d27-914a-91399e9639e5

🔗 参考链接