CVE-2026-94635 Apache Thrift Lua 绑定资源分配不受限漏洞
影响攻击者可触发资源耗尽,导致服务拒绝服务
AI 研判
Apache Thrift 的 Lua 语言绑定中存在资源分配无限制或节流、长度参数不一致处理不当的漏洞。该问题影响 0.25.0 之前的 Apache Thrift 版本。攻击者可能通过构造恶意输入导致资源耗尽或异常行为。
影响范围
Apache Thrift
Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无公开信息。
漏洞详情
该漏洞属于资源分配无限制或节流(CWE-770)以及长度参数不一致处理不当(CWE-130)类型。成因在于 Lua 绑定在处理输入时未对资源分配进行限制,且对长度参数的一致性校验不足。攻击者可通过发送特制数据触发大量资源分配或长度不匹配,从而造成拒绝服务。
利用条件与风险
利用前提条件暂无公开信息,实战风险主要为拒绝服务,可能导致服务不可用。
修复建议
官方建议升级至 Apache Thrift 0.25.0 版本以修复该漏洞。临时缓解措施暂无公开信息。
原始情报
Allocation of resources without limits or throttling, Improper handling of length parameter inconsistency vulnerability in Apache Thrift Lua bindings.
This issue affects Apache Thrift: before 0.25.0.
Users are recommended to upgrade to version 0.25.0, which fixes the issue.