メインコンテンツに移動

CVE-2026-89090 – AWS SDK for Go v2 のイベントストリームヘッダーデコーダーでのサービスの拒否

速報 ID: 2026-110-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 9 月 11 日 午前 10 時 00 分 (PDT)

説明:

2026 年 3 月 23 日より前のバージョンの AWS SDK for Go v2 のイベントストリームヘッダーデコーダーに問題が存在します。有効な範囲外の細工されたヘッダー値タイプのバイトを含む不正な形式の EventStream 応答フレームをアクターが送信し、ホストプロセスが終了する可能性があります。

影響を受けるバージョン: < 2026-03-23

解決方法:

この問題はバージョン 2026-03-23 以降で対処されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。

回避策:

該当なし。

参考情報:


セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。