„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-48586 ist eine Data-Amplification-Schwachstelle in Apache Thrift, die durch unsachgemäße Verarbeitung hochkomprimierter Daten entsteht. Die Anfälligkeit betrifft mehrere Language-Bindings und wird mit dem Schweregrad „High“ (CVSS 7.5) bewertet. Apache Thrift Versionen vor 0.24.0 sind betroffen.
Betroffene Systeme
- Apache Thrift < 0.24.0
- C++ Bindings
- Java Bindings
- Python Bindings
- Go Bindings
- D Bindings
- C/GLib Bindings
Technische Details
Die Schwachstelle liegt in der fehlerhaften Handhabung von hochkomprimierten Datenstrukturen. Angreifer können gezielt präparierte komprimierte Payloads versenden, die bei der Dekompression zu einer Datenexplosion führen (Zip-Bomb-ähnliches Verhalten). Dies resultiert in:
- Speichererschöpfung (Memory Exhaustion)
- CPU-Ressourcenverbrauch
- Denial-of-Service-Bedingungen (DoS)
Der Angriffsvektor ist netzwerkbasiert (CVSS Vector: Network), wodurch eine Authentifizierung nicht erforderlich ist. Ein Remote-Angreifer kann die Lücke ausnutzen, indem er manipulierte serialisierte Objekte über das Thrift-Protokoll sendet.
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf Apache Thrift Version 0.24.0 oder höher durchführen
- Inventarisierung: Alle Systeme mit Apache Thrift identifizieren und dokumentieren
- Netzwerkschutz: Thrift-Services mittels Firewall-Regeln beschränken
- Monitoring: Ungewöhnliche Netzwerkmuster und Speicherauslastung überwachen
- Input-Validierung: Größenlimits für komprimierte Daten implementieren
Bewertung
CVSS Score: 7.5 (High)
Verfügbarkeit: Patch verfügbar (Version 0.24.0)
Priorität: Hoch – Sofortiges Handeln erforderlich, insbesondere für produktive Systeme mit Internetanbindung.
„`