Navegación

Apache Thrift 0.25.0 corrige 61 vulnerabilidades, incluyendo dos desbordamientos de montículo críticos.

fuente: https://securityonline.info/apache-thrift-vulnerabilities-0-25-0/

El proyecto Apache Thrift ha corregido 61 vulnerabilidades en la versión 0.25.0, publicada el 2 de octubre de 2026. Dos fallos se consideran críticos (CVSS 9.2), 49 son de alta prioridad y 10 son de prioridad media. La mayoría de los errores permiten que un nodo remoto falle o sature un servicio Thrift, mientras que algunos pueden corromper la memoria.

Por qué es importante

Thrift es un framework RPC que permite la comunicación entre servicios escritos en diferentes lenguajes. Esta actualización afecta al menos a 15 de sus interfaces, incluyendo C++, Java, Go, Python, PHP, Node.js, Ruby y Erlang. Por lo tanto, casi todas las implementaciones de Thrift necesitan esta actualización.

Hasta el momento, no se ha confirmado ninguna explotación en la práctica ni ninguna prueba de concepto pública. Cabe destacar que en los créditos figuran numerosos investigadores, entre ellos Sylwester Lachiewicz, Ada Logics y ZeroVuln Labs. Catorce de las vulnerabilidades CVE también atribuyen su uso a agentes de IA del equipo de investigación Claude de Anthropic.

Cómo funcionan los ataques Desbordamientos críticos de pila

CVE-2026-91135 afecta a THeaderTransport de C++. Cuando una aplicación activa la compresión ZLIB, el transporte copia el marco comprimido sin comprobar su tamaño. Los datos que no se comprimen "crecen con la compresión, por lo que la copia sobrescribe el búfer de pila", según indica el aviso.

CVE-2026-83632, el otro fallo crítico, combina la asignación ilimitada de recursos, un desbordamiento de enteros y un desbordamiento de búfer basado en la pila. Ambos fallos críticos no requieren autenticación, aunque sus vectores CVSS clasifican la complejidad del ataque como alta.

Fallos de denegación de servicio

La mayoría de las vulnerabilidades de Apache Thrift provocan denegación de servicio. Muchos enlaces asignan memoria sin límites, realizan recursiones sin límites o entran en un bucle infinito con entradas manipuladas. Por ejemplo, la vulnerabilidad CVE-2026-66858 afecta a varias interfaces a la vez. Su rutina de salto ignoraba el límite de recursión, por lo que «un mensaje que anida campos desconocidos a suficiente profundidad puede agotar la pila».

Otras vulnerabilidades se dirigen a servidores específicos. La vulnerabilidad CVE-2026-61373 permite a los atacantes agotar la memoria en el servidor Java TSaslNonblockingServer. Por su parte, la vulnerabilidad CVE-2026-63772 hace lo mismo con los servicios de Go, y varias vulnerabilidades de amplificación de datos explotan los datos comprimidos.

Últimas noticias

29 DE SEPTIEMBRE, 2026

Kiteworks corrige una falla crítica y pone en línea los sistemas de sus clientes.

La empresa tecnológica estadounidense Kiteworks ha levantado la advertencia preventiva que solicitaba a sus clientes que apagaran sus sistemas tras corregir una...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Roban dos remolques con logos de NVIDIA y PlusAI pensando que era un cargamento millonario: solo encontraron arena.

Unos ladrones robaron dos remolques de NVIDIA y PlusAI esperando encontrar un cargamento millonario, pero solo contenían arena. NVIDIA ha visto cómo dos remolqu...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Los hackers utilizan NeedyMantis para mantener el acceso a largo plazo en redes comprometidas.

Según un análisis técnico de Microsoft, los hackers han utilizado una familia de malware llamada NeedyMantis para mantener el acceso a largo plazo a redes que y...

Leer artículo →