Pular para o conteúdo principal

CVE-2026-94450: ootencial negação de serviço quando configurado para enviar pacotes de repetição no s2n-quic

ID do boletim: 2026-116-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 22/09/2026 13:00 PDT

Descrição:

O s2n-quic é uma implementação em Rust do protocolo QUIC. Identificamos o CVE-2026-94450, um problema com a validação inadequada do comprimento do ID da conexão de destino quando um servidor está configurado para enviar pacotes de repetição. O s2n-quic 1.88.0 e versões anteriores permitem que um usuário não autenticado desligue um endpoint do servidor por meio de um único datagrama UDP criado. Nenhum serviço da AWS é afetado por esse problema, e os clientes dos serviços da AWS não precisam agir. Somente endpoints de servidor configurados especificamente para emitir pacotes de repetição são afetados.

Versões afetadas: <= v1.88.0

Resolução:

Este problema foi resolvido na versão 1.89.0 do s2n-quic. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Não há nenhuma solução alternativa que mitigue esse problema. O upgrade para a versão com patch é a solução recomendada.

Referências:


Em caso de dúvidas ou preocupação relacionada à segurança, envie um e-mail para aws-security@amazon.com.