CVE-2026-48145 High CVSS 7.5/10

🟠 CVE-2026-48145: High Luecke in Apache Thrift

CVE-2026-48145
7.5/10
High
Ja
Apache Thrift
Network

„`html

Zusammenfassung

Eine Schwachstelle in den C++ Bindings von Apache Thrift ermöglicht Man-in-the-Middle-Angriffe durch unzureichende Validierung von SSL/TLS-Zertifikaten. Die Vulnerability mit der CVE-ID CVE-2026-48145 wird mit einem CVSS-Score von 7.5 als „High“ klassifiziert und betrifft alle Versionen vor 0.24.0.

Betroffene Systeme

Die Schwachstelle betrifft Apache Thrift in folgenden Versionen:

  • Apache Thrift vor Version 0.24.0
  • Spezifisch die C++ Bindings des Frameworks

Systeme, die Thrift für RPC-Kommunikation mit SSL/TLS-Verschlüsselung einsetzen, sind potenziell gefährdet.

Technische Details

Die Schwachstelle liegt in der fehlerhaften Validierung von X.509-Zertifikaten bei der TLS-Verbindungsherstellung. Die C++ Bindings überprüfen nicht korrekt, ob der Common Name (CN) oder die Subject Alternative Names (SAN) des Zertifikats mit dem verbundenen Host übereinstimmen. Dadurch können Angreifer mit einem gültigen Zertifikat für einen anderen Host den Netzwerkverkehr abfangen und manipulieren.

Ein Angreifer in einer Man-in-the-Middle-Position kann legitime Zertifikate nutzen, um sich als anderer Server auszugeben. Dies führt zu Datenverlust, Datenverfälschung oder unbefugtem Zugriff auf sensible Informationen, die über Thrift-Services übertragen werden.

Empfohlene Massnahmen

  • Upgrade durchführen: Aktualisieren Sie Apache Thrift auf Version 0.24.0 oder neuer
  • Inventory erstellen: Identifizieren Sie alle Systeme mit älteren Thrift-Versionen
  • Testing: Validieren Sie die Funktion nach dem Update in einer Testumgebung
  • Monitoring: Überwachen Sie Zertifikatvalidierungsfehler in Logs

Bewertung

CVSS v3.1 Score: 7.5 (High)
Angriffsvektor: Network
Authentifizierung: Nicht erforderlich
Patch verfügbar: Ja

Das Patch-Update ist verfügbar und sollte zeitnah eingespielt werden, insbesondere in Produktionsumgebungen mit sensiblen Daten.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-48145-high-luecke-in-apache-thrift/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 28.07.2026
Alle CVEs ansehen