„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-49361 betrifft Apache Fluss in den Versionen 0.8.0 und 0.9.0. Eine fehlerhafte Konfiguration des Netty LengthFieldBasedFrameDecoder ermöglicht es unauthentifizierten Angreifern, einen Denial-of-Service (DoS)-Angriff durchzuführen. Durch das Versenden speziell konstruierter Frame-Header kann der JVM-Heap-Speicher auf TabletServer und CoordinatorServer erschöpft werden.
Betroffene Systeme
- Apache Fluss (incubating) Version 0.8.0
- Apache Fluss (incubating) Version 0.9.0
Technische Details
Die Vulnerabilität liegt in der Konfiguration des Netty-Frameworks innerhalb von Apache Fluss. Der LengthFieldBasedFrameDecoder ist mit Integer.MAX_VALUE als maximale Frame-Länge konfiguriert. Dies bedeutet, dass theoretisch bis zu 2.147.483.647 Bytes pro Frame akzeptiert werden können.
Ein unauthentifizierter, netzwerkbasierter Angreifer kann diese Fehlkonfiguration ausnutzen. Durch das Versenden manipulierter Frame-Header mit extremen Längenwerten wird das System veranlasst, große Mengen Heap-Speicher zu allokieren. Dies führt zu einer schnellen Erschöpfung des verfügbaren JVM-Speichers, was letztendlich zu einem Out-of-Memory-Fehler und zum Crash der betroffenen Server führt.
Die Schwachstelle betrifft sowohl TabletServer als auch CoordinatorServer-Komponenten, was eine kritische Auswirkung auf die VerfĂĽgbarkeit des gesamten Fluss-Clusters bedeutet.
Empfohlene Massnahmen
- Sofortiges Upgrade: Aktualisieren Sie auf Apache Fluss Version 0.9.1 oder höher, in der die Sicherheitslücke behoben wurde.
- Netzwerk-Segmentierung: Beschränken Sie den Netzwerkzugriff auf Fluss-Server auf vertrauenswürdige Quellen.
- Monitoring: Implementieren Sie Überwachung von Heap-Memory-Nutzung und Frame-Größen.
- Rate Limiting: Erwägen Sie die Implementierung von Connection-Rate-Limiting auf Netzwerk-Ebene.
Bewertung
CVSS v3.1 Score: 7.5 (High)
Der hohe Schweregrad ist auf die Kombination aus einfacher Ausnutzbarkeit (keine Authentifizierung erforderlich), Netzwerkvektor und erheblicher Auswirkung auf die SystemverfĂĽgbarkeit zurĂĽckzufĂĽhren. Das Patch ist verfĂĽgbar und sollte zeitnah eingespielt werden.
„`