„`html
Zusammenfassung
CVE-2026-71559 beschreibt eine Deserialisierungsschwachstelle in der Go-Implementierung von Apache Fory. Ein Angreifer kann durch Übermittlung speziell manipulierter Daten mit fehlerhaften Typ-Metadaten eine Denial-of-Service (DoS)-Bedingung herbeiführen. Die Schwachstelle hat einen CVSS-Score von 7.5 und wird als High-Risk eingestuft.
Betroffene Systeme
Betroffen ist Apache Fory in folgenden Versionen:
- Versionen ab 0.16.0 bis einschließlich 1.4.x
- Nur die Go-Implementierung ist anfällig
- Andere Sprachimplementierungen sind nicht beeinträchtigt
Technische Details
Die Schwachstelle liegt im Deserialisierungsprozess von Fory. Bei der Verarbeitung von Eingabedaten werden Typ-Metadaten unzureichend validiert. Wenn ein Angreifer bewusst malformed Type-Metadaten in serialisierten Daten einbettet, führt dies zu einem unkontrollierten Panic-Zustand in der Go-Runtime.
Der Angriffsvektor ist netzwerkbasiert (CVSS:AV:N), was bedeutet, dass keine lokale Authentifizierung oder physischer Zugang erforderlich ist. Ein Angreifer kann aus der Ferne bösartige Daten an eine anfällige Fory-Instanz senden und damit den Service zum Absturz bringen.
Empfohlene Massnahmen
- Sofortiges Upgrade: Alle Systeme mit Apache Fory sollten auf Version 1.5.0 oder höher aktualisiert werden
- Inventur: Identifizieren Sie alle Go-basierten Fory-Installationen in Ihrer Infrastruktur
- Monitoring: Überwachen Sie auf unerwartete Service-Ausfälle und Panic-Logs
- Netzwerk-Segmentierung: Begrenzen Sie Netzwerkzugriff auf Fory-Instanzen bis zum Patch
- Input-Validierung: Implementieren Sie zusätzliche Validierungsmechanismen für serialisierte Daten
Bewertung
CVSS v3.1: 7.5 (High)
Mit einem CVSS-Score von 7.5 stellt diese Schwachstelle eine erhebliche Bedrohung dar. Die Kombination aus Netzwerkverfügbarkeit und Denial-of-Service-Fähigkeit erfordert prioritäre Remediation. Patches sind verfügbar und sollten zeitnah eingespielt werden.
„`