HIGH🇬🇧 English

CVE-2026-43871

Nieskończona pętla w Apache Thrift (Python, Go, PHP, Java) — DoS

CVSS 8.7v4.0pub. 2026-07-27

Podatność w bindingach Apache Thrift dla języków Python, Go, PHP i Java umożliwia wywołanie nieskończonej pętli przez zdalnego, nieuwierzytelnionego atakującego. Skutkuje to całkowitą niedostępnością usługi (Denial of Service).

Pokaż oryginał (EN)

Loop with Unreachable Exit Condition ('Infinite Loop') vulnerability in Apache Thrift Python, Go, PHP and Java bindings.This issue affects Apache Thrift: before 0.24.0. Users are recommended to upgrade to version 0.24.0, which fixes the issue.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-835 (Loop with Unreachable Exit Condition) polega na tym, że odpowiednio spreparowane dane wejściowe przesłane do aplikacji korzystającej z dotkniętych bindingów Apache Thrift mogą wprowadzić kod w stan nieskończonej pętli, z której nie ma możliwości wyjścia. Podatność jest osiągalna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co czyni ją szczególnie łatwą do wykorzystania. Wektor ataku sieciowy (AV:N) z niską złożonością (AC:L) oznacza, że atak może być przeprowadzony przez dowolny podmiot mający dostęp sieciowy do usługi.

Skutki

Atakujący może doprowadzić do całkowitej niedostępności aplikacji (Denial of Service) poprzez wyczerpanie zasobów procesora lub wątków obsługujących żądania. Nie stwierdzono wpływu na poufność ani integralność danych.

Mitygacja

Należy zaktualizować Apache Thrift do wersji 0.24.0 lub nowszej, która zawiera poprawkę eliminującą podatność. Szczegóły dostępne są w referencjach producenta (listy Apache oraz oss-security).

Kogo dotyczy

Apache Thrift we wszystkich wersjach przed 0.24.0 — bindingi dla języków Python, Go, PHP oraz Java.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Apache Thrift

    APP
    Apache
    < 0.24.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-55971CRITICAL9.3PL ✓ten sam produkt

Heap-based Buffer Overflow w Apache Thrift (bindings C++)

CVE-2026-48144CRITICAL9.1PL ✓ten sam produkt

Apache Thrift c_glib: brak weryfikacji zgodności certyfikatu z hostem

CVE-2026-41608HIGH7.5PL ✓ten sam produkt

Apache Thrift Python: podatność Data Amplification powodująca DoS

CVE-2026-48145HIGH8.2PL ✓ten sam produkt

Apache Thrift C++: brak walidacji zgodności certyfikatu z hostem (CWE-297)

CVE-2026-48586HIGH8.7PL ✓ten sam produkt

Apache Thrift — podatność na amplifikację danych (Data Amplification)