CRITICAL🇬🇧 English

CVE-2026-71560

Apache Fory C++: Out-of-bounds Read podczas deserializacji struktur z polami integer

CVSS 9.1v3.1pub. 2026-08-07upd. 2026-08-08

Podatność typu out-of-bounds Read w komponencie deserializacji C++ biblioteki Apache Fory może zostać wykorzystana przez nieuwierzytelnionego atakującego zdalnie. Może prowadzić do ujawnienia informacji z pamięci lub odmowy usługi (DoS).

Pokaż oryginał (EN)

Out-of-bounds Read vulnerability in Apache Fory C++ deserialization. This issue affects Apache Fory C++ versions from 0.14.0 before 1.5.0 when deserializing structs containing tagged integer fields. A crafted input payload may trigger an out-of-bounds heap read in the tagged integer fast-path deserializer, potentially causing information disclosure or denial of service. Users are recommended to upgrade to Apache Fory 1.5.0, which fixes this issue. Applications that do not use Apache Fory C++ or do not use tagged integer fields are not affected.

🤖 Analiza AI
Jak działa

Podatność występuje podczas deserializacji struktur zawierających oznakowane pola całkowite (tagged integer fields). Spreparowany payload wejściowy może wywołać odczyt poza granicami sterty (out-of-bounds heap read) w ścieżce szybkiej deserializacji oznakowanych pól całkowitych. Błąd wynika z połączenia nieprawidłowej deserializacji (CWE-502) oraz odczytu poza zakresem bufora (CWE-125).

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) poprzez crash aplikacji lub potencjalnie uzyskać dostęp do fragmentów pamięci sterty procesu, co grozi ujawnieniem wrażliwych danych.

Mitygacja

Należy zaktualizować Apache Fory do wersji 1.5.0, która zawiera poprawkę dla tego błędu. Aplikacje nieużywające komponentu Apache Fory C++ lub nieużywające oznakowanych pól całkowitych nie są podatne na ten błąd.

Kogo dotyczy

Apache Fory C++ w wersjach od 0.14.0 do 1.5.0 (wyłącznie), gdy aplikacja deserializuje struktury zawierające oznakowane pola całkowite (tagged integer fields).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Apache Fory

    APP
    Apache
    0.14.0 – 1.5.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSMemoryDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-71558CRITICAL9.8PL ✓ten sam produkt

Apache Fory C++: type confusion w deserializacji umożliwia RCE

CVE-2026-64609CRITICAL9.1PL ✓ten sam produkt

Apache Fory: out-of-bounds read przy deserializacji zero-copy

CVE-2026-64606CRITICAL9.8PL ✓ten sam produkt

Apache Fury — pominięcie kontroli klas przy deserializacji wyrażeń lambda

CVE-2026-64608CRITICAL9.8PL ✓ten sam produkt

Apache Fory C++: type confusion i out-of-bounds w deserializacji

CVE-2026-50076CRITICAL9.1PL ✓ten sam produkt

Apache Fory – niebezpieczna deserializacja danych w Java SDK (RCE)