天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-94655 Apache Thrift Lua 绑定资源耗尽漏洞

影响攻击者可触发资源耗尽,导致服务拒绝服务

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Thrift 的 Lua 绑定存在资源分配无限制与算法复杂度低效问题,攻击者可构造恶意输入使资源被过度消耗。该漏洞影响 0.25.0 之前的版本,官方已在 0.25.0 中修复。

影响范围

Apache Thrift

Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更细公开信息。

漏洞详情

漏洞属于资源分配无限制/节流缺失以及低效算法复杂度类型。Lua 绑定在处理特定输入时未对资源分配加以限制,或使用了复杂度较高的算法,导致 CPU、内存等资源被大量占用。攻击者可通过发送精心构造的数据触发该问题,造成服务不可用。

利用条件与风险

利用通常需要能够向使用 Apache Thrift Lua 绑定的服务发送请求,实战中可能导致拒绝服务,具体利用条件与影响范围暂无公开细节。

修复建议

官方建议升级至 Apache Thrift 0.25.0 或更高版本;在无法立即升级时,可考虑对输入大小和请求频率进行限制作为临时缓解,具体缓解措施暂无官方公开信息。

原始情报

Allocation of resources without limits or throttling, Inefficient Algorithmic Complexity vulnerability in Apache Thrift Lua bindings.

This issue affects Apache Thrift: before 0.25.0.

Users are recommended to upgrade to version 0.25.0, which fixes the issue.