CVE-2026-66055 Apache Thrift 资源分配无限制漏洞
影响攻击者可触发资源耗尽,导致服务拒绝服务
AI 研判
Apache Thrift 的 C++、Java、Go、netstd、Python 和 Delphi 绑定中存在资源分配无限制或缺乏节流的问题。该漏洞源于对资源分配未设置上限或限流,攻击者可借此耗尽系统资源。官方已在 0.25.0 版本中修复。
影响范围
Apache Thrift
Apache Thrift 0.25.0 之前的版本,涉及 C++、Java、Go、netstd、Python 和 Delphi 绑定。
漏洞详情
漏洞类型为资源分配无限制或缺乏节流(CWE-770)。成因是相关绑定在处理请求或数据时未对资源分配设置上限或限流,攻击者可通过构造特定输入触发大量资源分配。利用方式通常为发送恶意请求,导致内存、CPU 或连接等资源被耗尽,从而造成拒绝服务。
利用条件与风险
利用前提是攻击者能够向使用受影响 Thrift 绑定的服务发送请求。实战中可能导致服务不可用,风险取决于暴露面与资源配置。
修复建议
官方建议升级至 Apache Thrift 0.25.0 版本。临时缓解措施暂无公开信息。
原始情报
Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift C++, Java, Go, netstd, Python and Delphi bindings.
This issue affects Apache Thrift: before 0.25.0.
Users are recommended to upgrade to version 0.25.0, which fixes the issue.