CVE-2026-61374 Apache Thrift Java 绑定资源分配无限制漏洞
影响攻击者可触发资源耗尽,导致服务不可用
AI 研判
Apache Thrift Java 绑定存在资源分配无限制或缺乏节流(CWE-770)漏洞。攻击者可利用该缺陷使服务端分配过量资源,造成内存或线程耗尽。该问题影响 0.25.0 之前的版本。
影响范围
Apache Thrift
Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更细公开信息。
漏洞详情
漏洞类型为资源分配无限制或缺乏节流(Allocation of Resources Without Limits or Throttling)。成因是 Java 绑定在处理请求时未对资源分配设置上限或限流,攻击者可通过构造特定请求触发大量资源消耗。利用方式通常为发送恶意或高频请求,使服务端内存、线程等资源被耗尽。
利用条件与风险
利用前提是攻击者能够访问 Thrift 服务端接口;实战中可造成拒绝服务,影响服务可用性。
修复建议
官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题;临时缓解措施暂无公开信息,可考虑对服务端资源与请求频率进行限制。
原始情报
Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Java bindings.
This issue affects Apache Thrift: before 0.25.0.
Users are recommended to upgrade to version 0.25.0, which fixes the issue.