CVE-2026-94450 - s2n-quic 設定為傳送 Retry 封包時可能發生阻斷服務
公告 ID:2026-116-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 22 日下午 1:00 (太平洋夏令時間)
描述:
s2n-quic 是 QUIC 協定的 Rust 實作。我們發現了 CVE-2026-94450 漏洞,這是伺服器設定為傳送 Retry 封包時,未正確驗證 Destination Connection ID 長度的問題。s2n-quic 1.88.0 及更早版本允許未經驗證的使用者透過單一特製的 UDP 資料包關閉伺服器端點。此問題不影響任何 AWS 服務,AWS 服務的客戶無需採取任何行動。僅專門設定為傳送 Retry 封包的伺服器端點會受到影響。
受影響版本: <= v1.88.0
解決方案:
此問題已在 s2n-quic 1.89.0 版中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
目前沒有可緩解此問題的變通方法。建議的修補方式是升級至已修補的版本。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。