메인 콘텐츠로 건너뛰기

CVE-2026-89090 - AWS SDK for Go v2의 이벤트 스트림 헤더 디코더에서 발생하는 서비스 거부 공격

공지 ID: 2026-110-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 11일 오전 10시 00분(PDT)

설명:

2026-03-23 이전 버전 AWS SDK for Go v2의 EventStream 헤더 디코더에 문제가 존재합니다. 공격자는 유효한 범위를 벗어난 조작된 헤더 값 유형 바이트가 포함된 잘못된 형식의 EventStream 응답 프레임을 전송하여 호스트 프로세스가 종료되도록 할 수 있습니다.

영향을 받는 버전: 2026-03-23 미만

해결 방법:

이 문제는 2026-03-23 이상 버전에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

대안:

해당 사항 없음.

참고 사항:


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.