HIGH🇬🇧 English

CVE-2026-48586

Apache Thrift — podatność na amplifikację danych (Data Amplification)

CVSS 8.7v4.0pub. 2026-07-27

Podatność w Apache Thrift (CWE-409) polega na nieprawidłowej obsłudze silnie skompresowanych danych, co może prowadzić do ataku typu Data Amplification. Atakujący bez uwierzytelnienia może spowodować wyczerpanie zasobów po stronie serwera, skutkując odmową usługi (DoS).

Pokaż oryginał (EN)

Improper Handling of Highly Compressed Data (Data Amplification) vulnerability in Apache Thrift C++, Java, Python, Go, D, C/GLib bindings. This issue affects Apache Thrift: before 0.24.0. Users are recommended to upgrade to version 0.24.0, which fixes the issue.

🤖 Analiza AI
Jak działa

Biblioteki Apache Thrift dla języków C++, Java, Python, Go, D oraz C/GLib nie weryfikują właściwie stopnia kompresji przesyłanych danych. Atakujący może przesłać spreparowaną, niewielką porcję skompresowanych danych, która po dekompresji po stronie odbiorcy rozrasta się do bardzo dużych rozmiarów (efekt tzw. bomb kompresyjnych). Prowadzi to do nadmiernego zużycia pamięci lub czasu procesora przez aplikację przetwarzającą takie dane.

Skutki

Atakujący zdalny, nieuwierzytelniony może doprowadzić do całkowitej niedostępności usługi (DoS) przez wyczerpanie zasobów systemowych aplikacji korzystającej z podatnych bindingów Apache Thrift.

Mitygacja

Należy zaktualizować Apache Thrift do wersji 0.24.0 lub nowszej, która eliminuje opisaną podatność.

Kogo dotyczy

Apache Thrift we wszystkich wersjach przed 0.24.0 — dotyczy bindingów dla języków: C++, Java, Python, Go, D oraz C/GLib.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Apache Thrift

    APP
    Apache
    < 0.24.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-48144CRITICAL9.1PL ✓ten sam produkt

Apache Thrift c_glib: brak weryfikacji zgodności certyfikatu z hostem

CVE-2026-55971CRITICAL9.3PL ✓ten sam produkt

Heap-based Buffer Overflow w Apache Thrift (bindings C++)

CVE-2026-43871HIGH8.7PL ✓ten sam produkt

Nieskończona pętla w Apache Thrift (Python, Go, PHP, Java) — DoS

CVE-2026-41608HIGH7.5PL ✓ten sam produkt

Apache Thrift Python: podatność Data Amplification powodująca DoS

CVE-2026-48145HIGH8.2PL ✓ten sam produkt

Apache Thrift C++: brak walidacji zgodności certyfikatu z hostem (CWE-297)