Pular para o conteúdo principal

CVE-2026-89090: negação de serviço no decodificador de cabeçalho do fluxo de eventos no AWS SDK para Go v2

ID do boletim: 2026-110-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 11/09/2026 10:00 PDT

Descrição:

Existe um problema no decodificador de cabeçalho EventStream no AWS SDK para Go v2 em versões anteriores à 2026-03-23. Um agente pode enviar um quadro de resposta EventStream malformado contendo um byte do tipo de valor de cabeçalho malicioso fora do intervalo válido, o que pode causar o encerramento do processo de host.

Versões afetadas: < 2026-03-23

Resolução:

O problema foi resolvido nas versões 2026-03-23 e posteriores. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Não aplicável.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.