HIGH🇬🇧 English

CVE-2026-41608

Apache Thrift Python: podatność Data Amplification powodująca DoS

CVSS 7.5v3.1pub. 2026-07-27upd. 2026-07-28

Podatność w bibliotece Apache Thrift (Python bindings) polega na nieprawidłowej obsłudze silnie skompresowanych danych, co może prowadzić do ataku typu odmowy usługi (DoS). Błąd sklasyfikowano jako CWE-409 (Improper Handling of Highly Compressed Data / Data Amplification).

Pokaż oryginał (EN)

Improper Handling of Highly Compressed Data (Data Amplification) vulnerability in Apache Thrift Python bindings. This issue affects Apache Thrift: before 0.24.0. Users are recommended to upgrade to version 0.24.0, which fixes the issue.

🤖 Analiza AI
Jak działa

Atakujący może przesłać do aplikacji korzystającej z Apache Thrift Python bindings specjalnie spreparowane, silnie skompresowane dane. Podczas dekompresji następuje gwałtowny wzrost rozmiaru danych (efekt amplifikacji), co prowadzi do nadmiernego zużycia zasobów systemowych. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a wektor sieciowy (AV:N, AC:L, PR:N, UI:N) sprawia, że można go przeprowadzić zdalnie bez żadnych specjalnych uprawnień.

Skutki

Atakujący może doprowadzić do wyczerpania zasobów serwera (pamięci RAM lub CPU), skutkując niedostępnością usług korzystających z Apache Thrift Python bindings. Nie stwierdzono wpływu na poufność ani integralność danych.

Mitygacja

Należy zaktualizować Apache Thrift do wersji 0.24.0 lub nowszej, która zawiera poprawkę eliminującą podatność. Producent jednoznacznie rekomenduje upgrade do wersji 0.24.0.

Kogo dotyczy

Apache Thrift Python bindings — wszystkie wersje przed 0.24.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • Apache Thrift

    APP
    Apache
    < 0.24.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-55971CRITICAL9.3PL ✓ten sam produkt

Heap-based Buffer Overflow w Apache Thrift (bindings C++)

CVE-2026-48144CRITICAL9.1PL ✓ten sam produkt

Apache Thrift c_glib: brak weryfikacji zgodności certyfikatu z hostem

CVE-2026-43871HIGH8.7PL ✓ten sam produkt

Nieskończona pętla w Apache Thrift (Python, Go, PHP, Java) — DoS

CVE-2026-48145HIGH8.2PL ✓ten sam produkt

Apache Thrift C++: brak walidacji zgodności certyfikatu z hostem (CWE-297)

CVE-2026-48586HIGH8.7PL ✓ten sam produkt

Apache Thrift — podatność na amplifikację danych (Data Amplification)