🟠 高危 | CVE-2026-18140 — Uncontrolled recursion in the unknown-key skip pat...
🟠 《高危安全漏洞:CVE-2026-18140》
CVSS 评分: 高危(8.7) 状态: Awaiting Analysis 发布时间: 2026-07-30
漏洞简介
该漏洞(CVE-2026-18140)存在于 aws-smithy-json 运行时库中,影响版本 0.62.7 之前。漏洞根因是 CWE-674(不受控制的递归,Uncontrolled recursion)。具体来说,在 aws-smithy-json 解析 JSON 时,处理未知键(unknown-key)的跳过路径(skip path)中存在不受控制的递归调用。由于 smithy-rs 代码生成器会为每个生成的 struct 反序列化器(deserializer)调用该跳过路径,攻击者可以通过发送一个单次、小体积的 HTTP 请求,其中包含深度嵌套的 JSON 结构,触发递归深度过大,最终导致堆栈耗尽(stack exhaustion),进而造成服务进程异常终止(process abort),实现拒绝服务(Denial of Service, DoS)。
影响范围
- 受影响组件:
aws-smithy-json运行时库(Rust crate) - 受影响版本:所有 0.62.7 之前的版本
- 修复版本:
aws-smithy-json0.62.7 及更高版本 - 受影响系统:使用 smithy-rs 代码生成器构建的、并依赖
aws-smithy-json进行 JSON 反序列化的任何服务端应用(包括 AWS 相关服务及第三方服务) - 攻击条件:攻击者无需身份认证(PR:N),无需用户交互(UI:N),攻击复杂度低(AC:L),且无需特殊网络权限(AV:N)
风险分析
- 攻击向量:远程网络攻击(AV:N),攻击者只需向目标服务发送一个精心构造的、包含深度嵌套 JSON 的 HTTP 请求即可触发漏洞。
- 攻击后果:服务进程因堆栈耗尽而异常终止,导致服务不可用(Denial of Service)。由于攻击请求体积小、构造简单,攻击者可以低成本、高频次发起攻击,造成持续的服务中断。
- CVSS 评分:根据 CVSS:4.0 向量,该漏洞的基础分值为 7.1(高危),主要影响可用性(VA:H),对机密性和完整性无直接影响(VC:N/VI:N)。由于攻击无需认证且可远程触发,实际风险较高。
- 修复建议:所有使用
aws-smithy-json的用户应立即将依赖升级到 0.62.7 或更高版本,并重新构建(rebuild)服务。AWS 官方安全公告(Security Bulletin 2026-067)及 GitHub 安全公告(GHSA-8ffr-xgwf-xj56)均提供了详细指导。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-18140 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-674 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Awaiting Analysis |
| 数据来源 | ff89ba41-3aa1-4d27-914a-91399e9639e5 |
🔗 参考链接
💬 评论