CVE-2026-93926 Apache Thrift THeaderTransport 资源释放漏洞
影响可能导致内存或资源泄漏,长期运行可致服务性能下降或拒绝服务
Apache Thrift 的 THeaderTransport 组件存在内存与资源未在有效生命周期后释放的问题(CWE-401/CWE-404)。该缺陷影响 0.25.0 之前的版本,攻击者可通过触发相关代码路径造成资源持续累积。官方已在 0.25.0 版本中修复。
影响范围
Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更细粒度公开信息。
漏洞详情
漏洞属于内存/资源释放缺失类问题,成因是 THeaderTransport 在处理数据后未正确释放已分配的内存或底层资源。攻击者可构造特定请求反复触发该路径,使内存或句柄等资源无法回收。长期利用可导致资源耗尽,进而影响服务可用性。
利用条件与风险
利用前提是目标服务使用受影响版本的 Thrift THeaderTransport 并暴露可被访问的接口;实战中更可能造成资源泄漏累积与拒绝服务,暂未见远程代码执行证据。
修复建议
建议升级至 Apache Thrift 0.25.0 或更高版本;若无法立即升级,可限制服务暴露面并监控内存与资源使用情况作为临时缓解。
Missing release of memory after effective lifetime, Missing release of resource after effective lifetime vulnerability in Apache Thrift THeaderTransport.
This issue affects Apache Thrift: before 0.25.0.
Users are recommended to upgrade to version 0.25.0, which fixes the issue.