„`html
Zusammenfassung
Eine Schwachstelle in den C++ Bindings von Apache Thrift ermöglicht Man-in-the-Middle-Angriffe durch unzureichende Validierung von SSL/TLS-Zertifikaten. Die Vulnerability mit der CVE-ID CVE-2026-48145 wird mit einem CVSS-Score von 7.5 als „High“ klassifiziert und betrifft alle Versionen vor 0.24.0.
Betroffene Systeme
Die Schwachstelle betrifft Apache Thrift in folgenden Versionen:
- Apache Thrift vor Version 0.24.0
- Spezifisch die C++ Bindings des Frameworks
Systeme, die Thrift für RPC-Kommunikation mit SSL/TLS-Verschlüsselung einsetzen, sind potenziell gefährdet.
Technische Details
Die Schwachstelle liegt in der fehlerhaften Validierung von X.509-Zertifikaten bei der TLS-Verbindungsherstellung. Die C++ Bindings überprüfen nicht korrekt, ob der Common Name (CN) oder die Subject Alternative Names (SAN) des Zertifikats mit dem verbundenen Host übereinstimmen. Dadurch können Angreifer mit einem gültigen Zertifikat für einen anderen Host den Netzwerkverkehr abfangen und manipulieren.
Ein Angreifer in einer Man-in-the-Middle-Position kann legitime Zertifikate nutzen, um sich als anderer Server auszugeben. Dies führt zu Datenverlust, Datenverfälschung oder unbefugtem Zugriff auf sensible Informationen, die über Thrift-Services übertragen werden.
Empfohlene Massnahmen
- Upgrade durchführen: Aktualisieren Sie Apache Thrift auf Version 0.24.0 oder neuer
- Inventory erstellen: Identifizieren Sie alle Systeme mit älteren Thrift-Versionen
- Testing: Validieren Sie die Funktion nach dem Update in einer Testumgebung
- Monitoring: Überwachen Sie Zertifikatvalidierungsfehler in Logs
Bewertung
CVSS v3.1 Score: 7.5 (High)
Angriffsvektor: Network
Authentifizierung: Nicht erforderlich
Patch verfügbar: Ja
Das Patch-Update ist verfügbar und sollte zeitnah eingespielt werden, insbesondere in Produktionsumgebungen mit sensiblen Daten.
„`