Navegación

Apache Thrift 0.25.0 corrige 61 vulnerabilidades, incluyendo dos desbordamientos de montículo críticos.

fuente: https://securityonline.info/apache-thrift-vulnerabilities-0-25-0/

El proyecto Apache Thrift ha corregido 61 vulnerabilidades en la versión 0.25.0, publicada el 2 de octubre de 2026. Dos fallos se consideran críticos (CVSS 9.2), 49 son de alta prioridad y 10 son de prioridad media. La mayoría de los errores permiten que un nodo remoto falle o sature un servicio Thrift, mientras que algunos pueden corromper la memoria.

Por qué es importante

Thrift es un framework RPC que permite la comunicación entre servicios escritos en diferentes lenguajes. Esta actualización afecta al menos a 15 de sus interfaces, incluyendo C++, Java, Go, Python, PHP, Node.js, Ruby y Erlang. Por lo tanto, casi todas las implementaciones de Thrift necesitan esta actualización.

Hasta el momento, no se ha confirmado ninguna explotación en la práctica ni ninguna prueba de concepto pública. Cabe destacar que en los créditos figuran numerosos investigadores, entre ellos Sylwester Lachiewicz, Ada Logics y ZeroVuln Labs. Catorce de las vulnerabilidades CVE también atribuyen su uso a agentes de IA del equipo de investigación Claude de Anthropic.

Cómo funcionan los ataques Desbordamientos críticos de pila

CVE-2026-91135 afecta a THeaderTransport de C++. Cuando una aplicación activa la compresión ZLIB, el transporte copia el marco comprimido sin comprobar su tamaño. Los datos que no se comprimen "crecen con la compresión, por lo que la copia sobrescribe el búfer de pila", según indica el aviso.

CVE-2026-83632, el otro fallo crítico, combina la asignación ilimitada de recursos, un desbordamiento de enteros y un desbordamiento de búfer basado en la pila. Ambos fallos críticos no requieren autenticación, aunque sus vectores CVSS clasifican la complejidad del ataque como alta.

Fallos de denegación de servicio

La mayoría de las vulnerabilidades de Apache Thrift provocan denegación de servicio. Muchos enlaces asignan memoria sin límites, realizan recursiones sin límites o entran en un bucle infinito con entradas manipuladas. Por ejemplo, la vulnerabilidad CVE-2026-66858 afecta a varias interfaces a la vez. Su rutina de salto ignoraba el límite de recursión, por lo que «un mensaje que anida campos desconocidos a suficiente profundidad puede agotar la pila».

Otras vulnerabilidades se dirigen a servidores específicos. La vulnerabilidad CVE-2026-61373 permite a los atacantes agotar la memoria en el servidor Java TSaslNonblockingServer. Por su parte, la vulnerabilidad CVE-2026-63772 hace lo mismo con los servicios de Go, y varias vulnerabilidades de amplificación de datos explotan los datos comprimidos.

Últimas noticias

01 DE OCTUBRE, 2026

Los atacantes abusan de los GPT personalizados de ChatGPT para distribuir RAT mediante señuelos ClickFix.

Los ciberdelincuentes están abusando de las GPT personalizadas de ChatGPT para disfrazarlas como ofertas de productos legítimas y redirigir a víctimas despreven...

Leer artículo →
01 DE OCTUBRE, 2026

Más de 543.000 credenciales válidas expuestas en repositorios públicos de GitHub.

Más de 543.000 credenciales expuestas en repositorios públicos de GitHub seguían siendo válidas en julio, a pesar de las medidas de seguridad de la plataforma p...

Leer artículo →
30 DE SEPTIEMBRE, 2026

OpenSSL corrige una vulnerabilidad de alta gravedad que puede filtrar la memoria del servidor en texto plano.

OpenSSL ha publicado actualizaciones de seguridad para una vulnerabilidad de alta gravedad que podría exponer la memoria dinámica como texto plano durante el pr...

Leer artículo →