Navegación

Apache Thrift 0.25.0 corrige 61 vulnerabilidades, incluyendo dos desbordamientos de montículo críticos.

fuente: https://securityonline.info/apache-thrift-vulnerabilities-0-25-0/

El proyecto Apache Thrift ha corregido 61 vulnerabilidades en la versión 0.25.0, publicada el 2 de octubre de 2026. Dos fallos se consideran críticos (CVSS 9.2), 49 son de alta prioridad y 10 son de prioridad media. La mayoría de los errores permiten que un nodo remoto falle o sature un servicio Thrift, mientras que algunos pueden corromper la memoria.

Por qué es importante

Thrift es un framework RPC que permite la comunicación entre servicios escritos en diferentes lenguajes. Esta actualización afecta al menos a 15 de sus interfaces, incluyendo C++, Java, Go, Python, PHP, Node.js, Ruby y Erlang. Por lo tanto, casi todas las implementaciones de Thrift necesitan esta actualización.

Hasta el momento, no se ha confirmado ninguna explotación en la práctica ni ninguna prueba de concepto pública. Cabe destacar que en los créditos figuran numerosos investigadores, entre ellos Sylwester Lachiewicz, Ada Logics y ZeroVuln Labs. Catorce de las vulnerabilidades CVE también atribuyen su uso a agentes de IA del equipo de investigación Claude de Anthropic.

Cómo funcionan los ataques Desbordamientos críticos de pila

CVE-2026-91135 afecta a THeaderTransport de C++. Cuando una aplicación activa la compresión ZLIB, el transporte copia el marco comprimido sin comprobar su tamaño. Los datos que no se comprimen "crecen con la compresión, por lo que la copia sobrescribe el búfer de pila", según indica el aviso.

CVE-2026-83632, el otro fallo crítico, combina la asignación ilimitada de recursos, un desbordamiento de enteros y un desbordamiento de búfer basado en la pila. Ambos fallos críticos no requieren autenticación, aunque sus vectores CVSS clasifican la complejidad del ataque como alta.

Fallos de denegación de servicio

La mayoría de las vulnerabilidades de Apache Thrift provocan denegación de servicio. Muchos enlaces asignan memoria sin límites, realizan recursiones sin límites o entran en un bucle infinito con entradas manipuladas. Por ejemplo, la vulnerabilidad CVE-2026-66858 afecta a varias interfaces a la vez. Su rutina de salto ignoraba el límite de recursión, por lo que «un mensaje que anida campos desconocidos a suficiente profundidad puede agotar la pila».

Otras vulnerabilidades se dirigen a servidores específicos. La vulnerabilidad CVE-2026-61373 permite a los atacantes agotar la memoria en el servidor Java TSaslNonblockingServer. Por su parte, la vulnerabilidad CVE-2026-63772 hace lo mismo con los servicios de Go, y varias vulnerabilidades de amplificación de datos explotan los datos comprimidos.

Últimas noticias

28 DE SEPTIEMBRE, 2026

La botnet Carbonato compromete hosts de Docker para desplegar un agente de IA Hermes controlado por Telegram.

Investigadores de ciberseguridad han revelado detalles de un nuevo malware de botnet llamado Carbonato, que ataca demonios Docker expuestos para desplegar un ma...

Leer artículo →
28 DE SEPTIEMBRE, 2026

Nueva semana y nueva filtración de datos para los clientes de Revolut.

Destaca el caso de Revolut, cuyos clientes fueron afectados por un ataque de ingeniería social en el bróker DriveWealth y por una estafa de suplantación guberna...

Leer artículo →
28 DE SEPTIEMBRE, 2026

CVE-2026-43786: Se revela una prueba de concepto de vulnerabilidad en macOS CoreServices

Este mes, Apple publicó parches de seguridad críticos para solucionar una vulnerabilidad de escalada de privilegios local en macOS. Esta vulnerabilidad de macOS...

Leer artículo →