CVE-2026-94450: ootencial negação de serviço quando configurado para enviar pacotes de repetição no s2n-quic
ID do boletim: 2026-116-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 22/09/2026 13:00 PDT
Descrição:
O s2n-quic é uma implementação em Rust do protocolo QUIC. Identificamos o CVE-2026-94450, um problema com a validação inadequada do comprimento do ID da conexão de destino quando um servidor está configurado para enviar pacotes de repetição. O s2n-quic 1.88.0 e versões anteriores permitem que um usuário não autenticado desligue um endpoint do servidor por meio de um único datagrama UDP criado. Nenhum serviço da AWS é afetado por esse problema, e os clientes dos serviços da AWS não precisam agir. Somente endpoints de servidor configurados especificamente para emitir pacotes de repetição são afetados.
Versões afetadas: <= v1.88.0
Resolução:
Este problema foi resolvido na versão 1.89.0 do s2n-quic. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Não há nenhuma solução alternativa que mitigue esse problema. O upgrade para a versão com patch é a solução recomendada.
Referências:
Em caso de dúvidas ou preocupação relacionada à segurança, envie um e-mail para aws-security@amazon.com.