CVE-2026-63772 Apache Thrift Go 绑定资源分配无限制漏洞
影响攻击者可触发无限制资源分配,导致内存耗尽或拒绝服务
AI 研判
Apache Thrift 的 Go 语言绑定中存在资源分配无限制或缺乏节流(Allocation of Resources Without Limits or Throttling)漏洞。攻击者可通过构造特定输入使程序无限制地分配资源,从而造成拒绝服务。该问题影响 0.25.0 之前的版本。
影响范围
Apache Thrift
漏洞详情
漏洞类型为 CWE-770(资源分配无限制或缺乏节流)。成因是 Go 绑定在处理输入时未对可分配的资源量设置上限或节流机制,导致攻击者可借由恶意或异常数据触发大量内存/资源分配。利用方式通常为向使用该绑定的服务发送特制请求,使其耗尽资源。
利用条件与风险
利用前提是目标服务使用受影响版本的 Apache Thrift Go 绑定并暴露可被外部触达的接口;实战中可造成服务不可用(拒绝服务),具体 CVSS 评分暂无公开信息。
修复建议
官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题;在无法立即升级时,可考虑对输入大小和资源使用进行限制等临时缓解措施,具体细节暂无公开信息。
原始情报
Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift go bindings.
This issue affects Apache Thrift: before 0.25.0.
Users are recommended to upgrade to version 0.25.0, which fixes the issue.