Skip to content

Update aws-lc-rs/aws-lc-sys to fix high-severity vulnerabilities - #407

Merged
srperens merged 1 commit into
mainfrom
fix/update-aws-lc-sys
Mar 5, 2026
Merged

Update aws-lc-rs/aws-lc-sys to fix high-severity vulnerabilities#407
srperens merged 1 commit into
mainfrom
fix/update-aws-lc-sys

Conversation

@srperens

@srperens srperens commented Mar 5, 2026

Copy link
Copy Markdown
Collaborator

Summary

Impact on strom

Low risk — these vulnerabilities target PKCS7 signature verification and AES-CCM decryption, neither of which strom uses. The library is pulled in as a crypto backend for rustls (TLS), which uses AES-GCM. This update is dependency hygiene rather than a critical fix.

Test plan

  • cargo check passes

🤖 Generated with Claude Code

Bumps aws-lc-rs 1.16.0 -> 1.16.1 and aws-lc-sys 0.37.1 -> 0.38.0,
resolving Dependabot alerts #4, #5, and #6 (PKCS7_verify bypass and
AES-CCM timing side-channel).

Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
@srperens
srperens merged commit e3aff26 into main Mar 5, 2026
6 checks passed
@srperens
srperens deleted the fix/update-aws-lc-sys branch March 5, 2026 08:08
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant