CVE-2026-94450 – Möglicher Denial-of-Service bei Konfiguration zum Senden von Retry-Paketen in s2n-quic
Bulletin-ID: 2026-116-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 22.09.2026, 22:00 Uhr MESZ
Beschreibung:
s2n-quic ist eine Rust-Implementierung des QUIC-Protokolls. Wir haben den Fehler CVE-2026-94450 identifiziert, bei dem die Länge der Zielverbindungs-ID nicht ordnungsgemäß validiert wird, wenn ein Server so konfiguriert ist, dass er Retry-Pakete versendet. Bei s2n-quic 1.88.0 und früheren Versionen kann ein nicht authentifizierter Benutzer einen Server-Endpunkt durch ein einziges speziell gestaltetes UDP-Datagramm zum Absturz bringen. Keine AWS-Services sind von diesem Problem betroffen, und Kunden von AWS-Services müssen keine Maßnahmen ergreifen. Nur Serverendpunkte, die speziell für die Ausgabe von Retry-Paketen konfiguriert wurden, sind betroffen.
Betroffene Versionen: <= v1.88.0
Behebung:
Dieses Problem wurde in s2n-quic Version 1.89.0 behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder abgeleiteter Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Problemumgehungen:
Es gibt keine Problemumgehung, die dieses Problems entschärft. Ein Upgrade auf die gepatchte Version ist die empfohlene Abhilfe.
Referenzen:
Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.