天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-94645 Apache Thrift Node.js 绑定资源耗尽漏洞

影响攻击者可触发资源无限制分配,导致服务拒绝服务

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Thrift 的 Node.js 绑定存在输入数量校验不当以及资源分配无限制或缺乏节流的问题。攻击者可通过构造恶意输入触发资源过度消耗,从而造成拒绝服务。该漏洞影响 0.25.0 之前的版本。

影响范围

Apache Thrift

Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更细化的公开信息。

漏洞详情

漏洞属于输入数量校验不当与资源分配无限制/缺乏节流类型。成因是 Node.js 绑定在处理输入时未正确校验指定的数量,也未对资源分配进行限制或节流。攻击者可借此提交恶意请求,使服务分配超出预期的资源,最终导致资源耗尽。

利用条件与风险

利用前提是目标使用受影响的 Apache Thrift Node.js 绑定并暴露相关服务接口;实战中可造成拒绝服务,影响服务可用性。

修复建议

官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题;临时缓解措施暂无公开信息。

原始情报

Improper validation of specified quantity in input, Allocation of resources without limits or throttling vulnerability in Apache Thrift nodejs bindings.

This issue affects Apache Thrift: before 0.25.0.

Users are recommended to upgrade to version 0.25.0, which fixes the issue.