CVE-2026-94654 Apache Thrift Python 绑定无限循环漏洞
影响可导致拒绝服务,进程陷入无限循环
AI 研判
Apache Thrift 的 Python 绑定中存在不可达退出条件的循环(无限循环)漏洞。该问题影响 0.25.0 之前的版本,攻击者可能借此使服务进程持续占用资源。
影响范围
Apache Thrift
Apache Thrift 0.25.0 之前的版本,具体受影响组件为 Python 绑定。
漏洞详情
漏洞类型为无限循环(不可达退出条件),成因是循环逻辑中退出条件无法被满足。在特定输入或调用路径下,Python 绑定会陷入死循环,导致 CPU 资源被持续占用。
利用条件与风险
利用前提与具体触发路径暂无公开信息;一旦触发可造成拒绝服务,影响服务可用性。
修复建议
官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题;临时缓解措施暂无公开信息。
原始情报
Loop with unreachable exit condition (‘infinite loop’) vulnerability in Apache Thrift python bindings.
This issue affects Apache Thrift: before 0.25.0.
Users are recommended to upgrade to version 0.25.0, which fixes the issue.