„`html
Zusammenfassung
CVE-2026-58389 beschreibt eine SicherheitslĂĽcke in den Apache Thrift Rust-Bindings, die als „Allocation of Resources Without Limits or Throttling“ klassifiziert ist. Diese Vulnerability ermöglicht es Angreifern, ĂĽber das Netzwerk eine Denial-of-Service (DoS) Attacke durchzufĂĽhren, indem unkontrollierte Ressourcenallokation ausgelöst wird. Die Schwachstelle betrifft alle Apache Thrift Versionen vor 0.24.0.
Betroffene Systeme
- Produkt: Apache Thrift
- Betroffene Versionen: vor Version 0.24.0
- Komponente: Rust-Bindings
- Angriffsvektor: Netzwerk (Network)
Technische Details
Die Vulnerability liegt in der fehlenden Ressourcenregulierung innerhalb der Rust-Bindings von Apache Thrift. Ein Angreifer kann speziell crafted Netzwerkpakete senden, welche die RPC-Verarbeitung dazu veranlassen, unbegrenzte Mengen an Speicher oder andere Systemressourcen zu allokieren. Dies fĂĽhrt zu einem unkontrollierten Ressourcenverbrauch und schlussendlich zum Absturz des Services oder zur SystemĂĽberlastung.
Das Problem tritt auf, weil das Framework keine ausreichenden Limits oder Throttling-Mechanismen für die Ressourcenallokation implementiert. Besonders betroffen sind Szenarien mit untrusted Input oder öffentlich zugänglichen RPC-Schnittstellen.
Empfohlene Massnahmen
- Update durchführen: Aktualisierung auf Apache Thrift Version 0.24.0 oder höher
- Netzwerksegmentierung: RPC-Dienste von der öffentlichen Erreichbarkeit isolieren
- Rate Limiting: Implementierung von Request-Limiting auf Infrastruktur-Ebene
- Monitoring: Überwachung des Ressourcenverbrauchs und abnormaler Netzwerkaktivitäten
- Firewall-Regeln: Beschränkung auf autorisierte Quell-IPs
Bewertung
- CVSS-Score: 7.5 (High)
- Verfügbarkeit: Hoch gefährdet
- Patch-Status: VerfĂĽgbar
Die Priorisierung dieser Patch ist empfohlen, besonders fĂĽr produktive Systeme mit netzwerkexposiertem Thrift-Interface.
„`