天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-66331 Apache Thrift Delphi 绑定资源分配无限制漏洞

影响攻击者可触发无限制资源分配,导致内存耗尽或拒绝服务

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Thrift 的 Delphi 语言绑定中的缓冲传输(buffered transport)实现存在资源分配无限制或缺乏节流的问题。该漏洞影响 0.25.0 之前的 Apache Thrift 版本。攻击者可通过构造特定输入使程序无限制地分配资源,从而造成拒绝服务。

影响范围

Apache Thrift

漏洞详情

漏洞类型为资源分配无限制或缺乏节流(CWE-770)。成因是 Delphi 绑定的缓冲传输在读取或缓存数据时未对分配的资源量设置上限或节流机制。攻击者可通过发送超大或特制的数据,诱使程序持续分配内存等资源,最终导致资源耗尽。

利用条件与风险

利用前提是目标应用使用受影响的 Apache Thrift Delphi 绑定并处理来自不可信来源的数据。实战中可能导致服务内存耗尽、崩溃或不可用,具体风险取决于部署场景。

修复建议

官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题。若无法立即升级,可考虑对输入数据大小进行限制或增加资源使用监控等临时缓解措施。

原始情报

Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Delphi bindings buffered transport.

This issue affects Apache Thrift: before 0.25.0.

Users are recommended to upgrade to version 0.25.0, which fixes the issue.