天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-61374 Apache Thrift Java 绑定资源分配无限制漏洞

影响攻击者可触发资源耗尽,导致服务不可用

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Thrift Java 绑定存在资源分配无限制或缺乏节流(CWE-770)漏洞。攻击者可利用该缺陷使服务端分配过量资源,造成内存或线程耗尽。该问题影响 0.25.0 之前的版本。

影响范围

Apache Thrift

Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更细公开信息。

漏洞详情

漏洞类型为资源分配无限制或缺乏节流(Allocation of Resources Without Limits or Throttling)。成因是 Java 绑定在处理请求时未对资源分配设置上限或限流,攻击者可通过构造特定请求触发大量资源消耗。利用方式通常为发送恶意或高频请求,使服务端内存、线程等资源被耗尽。

利用条件与风险

利用前提是攻击者能够访问 Thrift 服务端接口;实战中可造成拒绝服务,影响服务可用性。

修复建议

官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题;临时缓解措施暂无公开信息,可考虑对服务端资源与请求频率进行限制。

原始情报

Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Java bindings.

This issue affects Apache Thrift: before 0.25.0.

Users are recommended to upgrade to version 0.25.0, which fixes the issue.