CVE-2026-94450 - Potenziale negazione del servizio se configurato per inviare pacchetti Retry in s2n-quic
ID bollettino: 2026-116-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 22/09/2026 13:00 PDT
Descrizione:
s2n-quic è un’implementazione Rust del protocollo QUIC. Abbiamo identificato CVE-2026-94450, un problema relativo alla convalida errata della lunghezza del Destination Connection ID quando un server è configurato per inviare pacchetti Retry. s2n-quic 1.88.0 e versioni precedenti consentono a un utente non autenticato di chiudere un endpoint del server tramite un singolo datagramma UDP predisposto. Nessun servizio AWS è interessato da questo problema e i clienti dei servizi AWS non devono agire. Sono interessati solo gli endpoint del server specificamente configurati per emettere pacchetti Retry.
Versioni interessate: <= v1.88.0
Risoluzione:
il problema è stato risolto nella versione 1.89.0 di s2n-quic. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
non esiste una soluzione alternativa che limiti il problema. L’aggiornamento alla versione con patch è la soluzione consigliata.
Riferimenti:
È possibile inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.