CVE-2026-94644 Apache Thrift PHP 绑定资源分配无限制漏洞
影响攻击者可耗尽服务资源导致拒绝服务
AI 研判
Apache Thrift 的 PHP 绑定存在资源分配无限制或缺乏节流的问题(CVE-2026-94644)。该问题影响 0.25.0 之前的 Apache Thrift 版本。官方建议升级到 0.25.0 版本以修复该问题。
影响范围
Apache Thrift
Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更详细的公开信息。
漏洞详情
该漏洞属于资源分配无限制或缺乏节流类型,成因在于 PHP 绑定在处理请求或数据时未对资源分配设置上限或节流机制。攻击者可通过构造特定输入触发过量的资源分配,从而耗尽内存、CPU 等资源。具体触发路径与利用细节暂无公开信息。
利用条件与风险
利用前提条件与实战风险暂无公开信息,但此类漏洞通常可被远程触发,可能导致服务不可用。
修复建议
官方修复方案为升级到 Apache Thrift 0.25.0 版本;临时缓解措施暂无公开信息。
原始情报
Allocation of resources without limits or throttling vulnerability in Apache Thrift PHP bindings.
This issue affects Apache Thrift: before 0.25.0.
Users are recommended to upgrade to version 0.25.0, which fixes the issue.