CVE-2026-85494 Apache Thrift 多语言绑定拒绝服务漏洞
影响攻击者可触发异常或资源耗尽,导致服务拒绝服务
Apache Thrift 的 Python、Ruby、Erlang、Lua、Dart、JavaME、Perl、PHP 和 D 语言绑定中存在长度参数处理不一致、未捕获异常、算法复杂度过高、超大内存分配以及资源不安全默认初始化等多类缺陷。攻击者可构造恶意请求触发这些缺陷,造成服务崩溃或资源耗尽。
影响范围
Apache Thrift 0.25.0 之前的版本,涉及 Python、Ruby、Erlang、Lua、Dart、JavaME、Perl、PHP 和 D 语言绑定。
漏洞详情
漏洞源于 Thrift 多语言绑定在解析长度参数时未做一致性校验,可能触发未捕获异常;同时存在算法复杂度过高和超大内存分配问题,攻击者可通过构造特定输入使服务消耗大量 CPU 或内存。此外,部分资源以不安全默认值初始化,可能被进一步利用。
利用条件与风险
利用通常无需认证,攻击者可通过网络发送恶意 Thrift 请求触发,实战中可导致服务不可用,具体风险取决于部署方式。
修复建议
官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题;暂无公开的临时缓解措施信息。
Improper handling of length parameter inconsistency, Uncaught exception, Inefficient Algorithmic Complexity, Memory allocation with excessive size value, Initialization of a resource with an insecure default vulnerability in Apache Thrift Python, Ruby, Erlang, Lua, Dart, JavaME, Perl, PHP and D language bindings.
This issue affects Apache Thrift: before 0.25.0.
Users are recommended to upgrade to version 0.25.0, which fixes the issue.