天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-94644 Apache Thrift PHP 绑定资源分配无限制漏洞

影响攻击者可耗尽服务资源导致拒绝服务

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Thrift 的 PHP 绑定存在资源分配无限制或缺乏节流的问题(CVE-2026-94644)。该问题影响 0.25.0 之前的 Apache Thrift 版本。官方建议升级到 0.25.0 版本以修复该问题。

影响范围

Apache Thrift

Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更详细的公开信息。

漏洞详情

该漏洞属于资源分配无限制或缺乏节流类型,成因在于 PHP 绑定在处理请求或数据时未对资源分配设置上限或节流机制。攻击者可通过构造特定输入触发过量的资源分配,从而耗尽内存、CPU 等资源。具体触发路径与利用细节暂无公开信息。

利用条件与风险

利用前提条件与实战风险暂无公开信息,但此类漏洞通常可被远程触发,可能导致服务不可用。

修复建议

官方修复方案为升级到 Apache Thrift 0.25.0 版本;临时缓解措施暂无公开信息。

原始情报

Allocation of resources without limits or throttling vulnerability in Apache Thrift PHP bindings.

This issue affects Apache Thrift: before 0.25.0.

Users are recommended to upgrade to version 0.25.0, which fixes the issue.