CRITICAL🇬🇧 English

CVE-2026-64608

Apache Fory C++: type confusion i out-of-bounds w deserializacji

CVSS 9.8v3.1pub. 2026-07-21upd. 2026-08-11

Podatność w implementacji C++ biblioteki Apache Fory umożliwia przeprowadzenie ataku przez deserializację złośliwie spreparowanych danych, prowadząc do type confusion oraz nieautoryzowanego zapisu i odczytu poza granicami sterty. Ocena CVSS 9.8 wskazuje na krytyczne ryzyko przejęcia kontroli nad procesem bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Heap type confusion and out-of-bounds read/write in the Apache Fory C++ implementation. When deserializing data in compatible mode, the field-skip paths do not correctly validate the declared field types against the actual data, so input with an inconsistent schema can cause type confusion and out-of-bounds memory access. Only the C++ implementation is affected; other language implementations of Apache Fory are not. This issue affects Apache Fory C++: from 0.14.0 before 1.4.0. Users are recommended to upgrade to version 1.4.0, which fixes the issue.

🤖 Analiza AI
Jak działa

W trybie kompatybilnym (compatible mode) ścieżki pomijania pól (field-skip paths) podczas deserializacji nie weryfikują poprawnie zadeklarowanych typów pól względem rzeczywistych danych wejściowych. Atakujący może dostarczyć dane z niespójnym schematem, wywołując heap type confusion (CWE-843) oraz odczyt i zapis poza przydzielonym obszarem pamięci sterty (CWE-787). Problem dotyczy wyłącznie implementacji C++ — pozostałe implementacje językowe Apache Fory nie są podatne.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu (RCE), uszkodzenia danych lub awarii aplikacji poprzez manipulację pamięcią sterty. Ze względu na pełną triadę CIA (C:H/I:H/A:H) w wektorze CVSS, możliwe jest całkowite przejęcie procesu.

Mitygacja

Należy zaktualizować Apache Fory C++ do wersji 1.4.0, która zawiera poprawkę eliminującą podatność. Szczegóły dostępne w referencjach producenta pod adresem: https://lists.apache.org/thread/wl05slf57zzoq1s4pg4tk6nx6mjyjr4b

Kogo dotyczy

Apache Fory C++ w wersjach od 0.14.0 do wcześniejszych niż 1.4.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Fory

    APP
    Apache
    0.14.0 – 1.4.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
MemoryDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-71558CRITICAL9.8PL ✓ten sam produkt

Apache Fory C++: type confusion w deserializacji umożliwia RCE

CVE-2026-71560CRITICAL9.1PL ✓ten sam produkt

Apache Fory C++: Out-of-bounds Read podczas deserializacji struktur z polami integer

CVE-2026-64606CRITICAL9.8PL ✓ten sam produkt

Apache Fury — pominięcie kontroli klas przy deserializacji wyrażeń lambda

CVE-2026-64609CRITICAL9.1PL ✓ten sam produkt

Apache Fory: out-of-bounds read przy deserializacji zero-copy

CVE-2026-50076CRITICAL9.1PL ✓ten sam produkt

Apache Fory – niebezpieczna deserializacja danych w Java SDK (RCE)