Überspringen zum Hauptinhalt

CVE-2026-89090 – Denial-of-Service im Ereignis-Stream-Header-Decoder im AWS SDK für Go v2

Bulletin-ID: 2026-110-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 11.09.2026, 10.00 Uhr PDT

Beschreibung:

In den Versionen des AWS SDK für Go v2, die vor dem 23.03.2026 veröffentlicht wurden, liegt ein Problem im EventStream-Header-Decoder vor. Ein Akteur kann einen fehlerhaften EventStream-Antwort-Frame senden, der ein manipuliertes Byte zur Kennzeichnung des Header-Werttyps außerhalb des gültigen Bereichs enthält, was dazu führen kann, dass der Host-Prozess beendet wird.

Betroffene Versionen: < 2026-03-23

Behebung:

Dieses Problem wurde in den Versionen ab dem 23.03.2026 behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.

Problemumgehungen:

Nicht anwendbar.

Referenzen:


Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.