Passa al contenuto principale

CVE-2026-89090 - Denial of service nel decoder delle intestazioni dei flussi di eventi in AWS SDK per Go v2

ID bollettino: 2026-110-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 11/09/2026 10:00 PDT

Descrizione:

è presente un problema nel decoder delle intestazioni EventStream in AWS SDK per Go v2, versioni precedenti alla 2026-03-23. Un utente malintenzionato può inviare un frame di risposta EventStream malformato che contiene un byte del tipo di valore dell’header manipolato e non rientrante nel range consentito, provocando in tal modo l’arresto del processo host.

Versioni interessate: < 2026-03-23.

Risoluzione:

questo problema è stato risolto nelle versioni 2026-03-23 e successive. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

non applicabile.

Riferimenti:


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.