Navegación

Apache Thrift 0.25.0 corrige 61 vulnerabilidades, incluyendo dos desbordamientos de montículo críticos.

fuente: https://securityonline.info/apache-thrift-vulnerabilities-0-25-0/

El proyecto Apache Thrift ha corregido 61 vulnerabilidades en la versión 0.25.0, publicada el 2 de octubre de 2026. Dos fallos se consideran críticos (CVSS 9.2), 49 son de alta prioridad y 10 son de prioridad media. La mayoría de los errores permiten que un nodo remoto falle o sature un servicio Thrift, mientras que algunos pueden corromper la memoria.

Por qué es importante

Thrift es un framework RPC que permite la comunicación entre servicios escritos en diferentes lenguajes. Esta actualización afecta al menos a 15 de sus interfaces, incluyendo C++, Java, Go, Python, PHP, Node.js, Ruby y Erlang. Por lo tanto, casi todas las implementaciones de Thrift necesitan esta actualización.

Hasta el momento, no se ha confirmado ninguna explotación en la práctica ni ninguna prueba de concepto pública. Cabe destacar que en los créditos figuran numerosos investigadores, entre ellos Sylwester Lachiewicz, Ada Logics y ZeroVuln Labs. Catorce de las vulnerabilidades CVE también atribuyen su uso a agentes de IA del equipo de investigación Claude de Anthropic.

Cómo funcionan los ataques Desbordamientos críticos de pila

CVE-2026-91135 afecta a THeaderTransport de C++. Cuando una aplicación activa la compresión ZLIB, el transporte copia el marco comprimido sin comprobar su tamaño. Los datos que no se comprimen "crecen con la compresión, por lo que la copia sobrescribe el búfer de pila", según indica el aviso.

CVE-2026-83632, el otro fallo crítico, combina la asignación ilimitada de recursos, un desbordamiento de enteros y un desbordamiento de búfer basado en la pila. Ambos fallos críticos no requieren autenticación, aunque sus vectores CVSS clasifican la complejidad del ataque como alta.

Fallos de denegación de servicio

La mayoría de las vulnerabilidades de Apache Thrift provocan denegación de servicio. Muchos enlaces asignan memoria sin límites, realizan recursiones sin límites o entran en un bucle infinito con entradas manipuladas. Por ejemplo, la vulnerabilidad CVE-2026-66858 afecta a varias interfaces a la vez. Su rutina de salto ignoraba el límite de recursión, por lo que «un mensaje que anida campos desconocidos a suficiente profundidad puede agotar la pila».

Otras vulnerabilidades se dirigen a servidores específicos. La vulnerabilidad CVE-2026-61373 permite a los atacantes agotar la memoria en el servidor Java TSaslNonblockingServer. Por su parte, la vulnerabilidad CVE-2026-63772 hace lo mismo con los servicios de Go, y varias vulnerabilidades de amplificación de datos explotan los datos comprimidos.

Últimas noticias

23 DE JULIO, 2026

Un fallo en una extensión de Adobe Acrobat permite que sitios web maliciosos lean los datos web de WhatsApp.

Investigadores de ciberseguridad han revelado detalles de una cadena de vulnerabilidades, ya corregida, en la extensión de Adobe Acrobat para Chrome, que cuenta...

Leer artículo →
23 DE JULIO, 2026

Si estás estudiando los dominios CISSP, este paquete te ofrece formación en los 8 por 20 dólares.

La preparación para la certificación CISSP generalmente implica combinar la formación en ocho áreas distintas, lo que suele resultar en un coste considerable. E...

Leer artículo →
23 DE JULIO, 2026

GitHub renueva su programa de recompensas por errores con un nuevo nivel VIP.

GitHub, el repositorio de código propiedad de Microsoft, publicó recientemente una entrada en su blog anunciando una profunda revisión de sus iniciativas de seg...

Leer artículo →