天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-66054 Apache Thrift C++ 绑定资源耗尽漏洞

影响攻击者可发送高度压缩数据导致资源耗尽,造成拒绝服务

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Thrift 的 C++ 绑定存在资源分配无限制及高度压缩数据处理不当(数据放大)漏洞。攻击者可通过构造恶意压缩数据触发资源过度消耗,导致服务不可用。该漏洞影响 0.25.0 之前的版本。

影响范围

Apache Thrift

Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更多公开信息。

漏洞详情

漏洞属于资源分配无限制或节流缺失,以及高度压缩数据处理不当(数据放大)类型。成因在于 C++ 绑定在处理压缩数据时未对解压后的数据量或资源分配进行有效限制,攻击者可利用压缩比极高的数据触发内存或 CPU 资源过度消耗。

利用条件与风险

利用前提是攻击者能够向使用 Apache Thrift C++ 绑定的服务发送恶意构造的压缩数据。实战中可导致服务资源耗尽、拒绝服务,风险较高。

修复建议

官方建议升级至 Apache Thrift 0.25.0 版本以修复该漏洞。临时缓解措施暂无公开信息。

原始情报

Allocation of Resources Without Limits or Throttling, Improper Handling of Highly Compressed Data (Data Amplification) vulnerability in Apache Thrift C++ bindings.

This issue affects Apache Thrift: before 0.25.0.

Users are recommended to upgrade to version 0.25.0, which fixes the issue.