CVE-2026-85493 Apache Thrift Dart/Java ME 绑定不受控递归漏洞
影响攻击者可触发不受控递归,导致拒绝服务
AI 研判
Apache Thrift 的 Dart 与 Java ME 绑定中存在不受控递归漏洞(CVE-2026-85493)。攻击者可通过构造恶意输入触发深层递归,造成栈溢出或资源耗尽。该问题影响 0.25.0 之前的版本。
影响范围
Apache Thrift
Apache Thrift 0.25.0 之前的版本,具体受影响版本范围暂无更细公开信息。
漏洞详情
漏洞类型为不受控递归(CWE-674)。成因是 Dart 与 Java ME 绑定在解析或处理数据时未限制递归深度,攻击者可通过构造嵌套结构触发无限或过深递归,最终导致栈溢出或拒绝服务。
利用条件与风险
利用前提是目标应用使用受影响的 Dart 或 Java ME 绑定并处理攻击者可控输入;实战中可造成服务崩溃或不可用,具体 CVSS 评分暂无公开信息。
修复建议
官方建议升级至 Apache Thrift 0.25.0 版本以修复该问题;临时缓解措施暂无公开信息。
原始情报
Uncontrolled Recursion vulnerability in Apache Thrift Dart and Java ME bindings.
This issue affects Apache Thrift: before 0.25.0.
Users are recommended to upgrade to version 0.25.0, which fixes the issue.