CVE-2026-94655 Apache Thrift Lua 绑定资源耗尽漏洞
影响攻击者可触发资源耗尽,导致服务拒绝服务
AI 研判
Apache Thrift 的 Lua 绑定存在资源分配无限制与算法复杂度低效问题,攻击者可构造恶意输入使资源被过度消耗。该漏洞影响 0.25.0 之前的版本,官方已在 0.25.0 中修复。
影响范围
Apache Thrift
Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更细公开信息。
漏洞详情
漏洞属于资源分配无限制/节流缺失以及低效算法复杂度类型。Lua 绑定在处理特定输入时未对资源分配加以限制,或使用了复杂度较高的算法,导致 CPU、内存等资源被大量占用。攻击者可通过发送精心构造的数据触发该问题,造成服务不可用。
利用条件与风险
利用通常需要能够向使用 Apache Thrift Lua 绑定的服务发送请求,实战中可能导致拒绝服务,具体利用条件与影响范围暂无公开细节。
修复建议
官方建议升级至 Apache Thrift 0.25.0 或更高版本;在无法立即升级时,可考虑对输入大小和请求频率进行限制作为临时缓解,具体缓解措施暂无官方公开信息。
原始情报
Allocation of resources without limits or throttling, Inefficient Algorithmic Complexity vulnerability in Apache Thrift Lua bindings.
This issue affects Apache Thrift: before 0.25.0.
Users are recommended to upgrade to version 0.25.0, which fixes the issue.