天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-94654 Apache Thrift Python 绑定无限循环漏洞

影响可导致拒绝服务,进程陷入无限循环

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Thrift 的 Python 绑定中存在不可达退出条件的循环(无限循环)漏洞。该问题影响 0.25.0 之前的版本,攻击者可能借此使服务进程持续占用资源。

影响范围

Apache Thrift

Apache Thrift 0.25.0 之前的版本,具体受影响组件为 Python 绑定。

漏洞详情

漏洞类型为无限循环(不可达退出条件),成因是循环逻辑中退出条件无法被满足。在特定输入或调用路径下,Python 绑定会陷入死循环,导致 CPU 资源被持续占用。

利用条件与风险

利用前提与具体触发路径暂无公开信息;一旦触发可造成拒绝服务,影响服务可用性。

修复建议

官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题;临时缓解措施暂无公开信息。

原始情报

Loop with unreachable exit condition (‘infinite loop’) vulnerability in Apache Thrift python bindings.

This issue affects Apache Thrift: before 0.25.0.

Users are recommended to upgrade to version 0.25.0, which fixes the issue.