天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-85493 Apache Thrift Dart/Java ME 绑定不受控递归漏洞

影响攻击者可触发不受控递归,导致拒绝服务

MEDIUM
暂无 CVSS 评分
AI 研判

Apache Thrift 的 Dart 与 Java ME 绑定中存在不受控递归漏洞(CVE-2026-85493)。攻击者可通过构造恶意输入触发深层递归,造成栈溢出或资源耗尽。该问题影响 0.25.0 之前的版本。

影响范围

Apache Thrift

Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更细公开信息。

漏洞详情

漏洞类型为不受控递归(CWE-674)。成因是 Dart 与 Java ME 绑定在解析或处理数据时未限制递归深度,攻击者可通过构造嵌套结构触发无限或过深递归,最终导致栈溢出或拒绝服务。

利用条件与风险

利用前提是目标应用使用受影响的 Dart 或 Java ME 绑定并处理攻击者可控输入;实战中可造成服务崩溃或不可用,具体 CVSS 评分暂无公开信息。

修复建议

官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题;临时缓解措施暂无公开信息。

原始情报

Uncontrolled Recursion vulnerability in Apache Thrift Dart and Java ME bindings.

This issue affects Apache Thrift: before 0.25.0.

Users are recommended to upgrade to version 0.25.0, which fixes the issue.