„`html
Zusammenfassung
In Apache Thrift vor Version 0.24.0 wurde eine Schwachstelle in den c_glib Bindings identifiziert. Die Vulnerability mit der Kennung CVE-2026-48144 betrifft eine unzureichende Validierung von SSL/TLS-Zertifikaten bei Host-Mismatches. Dies ermöglicht potenziellen Angreifern Man-in-the-Middle-Attacken (MITM) durchzuführen.
Betroffene Systeme
Produkt: Apache Thrift
Betroffene Versionen: Alle Versionen vor 0.24.0
Komponente: c_glib Bindings
Angriffsvektor: Network (extern erreichbar)
Besonders kritisch fĂĽr Systeme, die Thrift als RPC-Framework mit TLS-VerschlĂĽsselung einsetzen, ohne die neueste Patch-Version zu verwenden.
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung des Server-Zertifikats während des TLS-Handshakes. Die c_glib Bibliothek überprüft nicht korrekt, ob der Common Name (CN) oder die Subject Alternative Names (SAN) des präsentierten Zertifikats mit dem verbundenen Hostnamen übereinstimmen.
Ein Angreifer, der Netzwerkverkehr abfangen kann, könnte ein selbstsigniertes oder mit einer anderen Identität signiertes Zertifikat präsentieren. Ohne ordnungsgemäße Host-Validierung akzeptiert der Client die Verbindung und sendet sensible Daten an den Angreifer statt zum legitimen Server.
Der CVSS-Score von 9.1 (Critical) unterstreicht das hohe Risikopotenzial fĂĽr Datenverlust und Authentifizierungsverletzungen.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Apache Thrift Version 0.24.0 oder höher durchführen
- Bestandsaufnahme: Alle Deployments mit betroffenen Versionen identifizieren und dokumentieren
- Netzwerk-Segmentierung: Thrift-Services in isolierten Netzwerksegmenten betreiben bis Patches verfĂĽgbar sind
- Monitoring: Verdächtige Zertifikat-Fehler in Logs überwachen
- Testing: Nach dem Update Zertifikat-Validierung in Staging-Umgebung testen
Bewertung
CVSS Score: 9.1 (Critical)
VerfĂĽgbarkeit des Patches: Ja
Diese Vulnerability erfordert prioritäre Aufmerksamkeit. Das kritische Schweregrad-Rating combined mit dem verfügbaren Patch macht ein zügiges Update zur sicherheitskritischen Massnahme.
„`