Navegación

Apache Thrift 0.25.0 corrige 61 vulnerabilidades, incluyendo dos desbordamientos de montículo críticos.

fuente: https://securityonline.info/apache-thrift-vulnerabilities-0-25-0/

El proyecto Apache Thrift ha corregido 61 vulnerabilidades en la versión 0.25.0, publicada el 2 de octubre de 2026. Dos fallos se consideran críticos (CVSS 9.2), 49 son de alta prioridad y 10 son de prioridad media. La mayoría de los errores permiten que un nodo remoto falle o sature un servicio Thrift, mientras que algunos pueden corromper la memoria.

Por qué es importante

Thrift es un framework RPC que permite la comunicación entre servicios escritos en diferentes lenguajes. Esta actualización afecta al menos a 15 de sus interfaces, incluyendo C++, Java, Go, Python, PHP, Node.js, Ruby y Erlang. Por lo tanto, casi todas las implementaciones de Thrift necesitan esta actualización.

Hasta el momento, no se ha confirmado ninguna explotación en la práctica ni ninguna prueba de concepto pública. Cabe destacar que en los créditos figuran numerosos investigadores, entre ellos Sylwester Lachiewicz, Ada Logics y ZeroVuln Labs. Catorce de las vulnerabilidades CVE también atribuyen su uso a agentes de IA del equipo de investigación Claude de Anthropic.

Cómo funcionan los ataques Desbordamientos críticos de pila

CVE-2026-91135 afecta a THeaderTransport de C++. Cuando una aplicación activa la compresión ZLIB, el transporte copia el marco comprimido sin comprobar su tamaño. Los datos que no se comprimen "crecen con la compresión, por lo que la copia sobrescribe el búfer de pila", según indica el aviso.

CVE-2026-83632, el otro fallo crítico, combina la asignación ilimitada de recursos, un desbordamiento de enteros y un desbordamiento de búfer basado en la pila. Ambos fallos críticos no requieren autenticación, aunque sus vectores CVSS clasifican la complejidad del ataque como alta.

Fallos de denegación de servicio

La mayoría de las vulnerabilidades de Apache Thrift provocan denegación de servicio. Muchos enlaces asignan memoria sin límites, realizan recursiones sin límites o entran en un bucle infinito con entradas manipuladas. Por ejemplo, la vulnerabilidad CVE-2026-66858 afecta a varias interfaces a la vez. Su rutina de salto ignoraba el límite de recursión, por lo que «un mensaje que anida campos desconocidos a suficiente profundidad puede agotar la pila».

Otras vulnerabilidades se dirigen a servidores específicos. La vulnerabilidad CVE-2026-61373 permite a los atacantes agotar la memoria en el servidor Java TSaslNonblockingServer. Por su parte, la vulnerabilidad CVE-2026-63772 hace lo mismo con los servicios de Go, y varias vulnerabilidades de amplificación de datos explotan los datos comprimidos.

Últimas noticias

19 DE JUNIO, 2026

La CISA advierte a los clientes de Fortinet mientras FortiBleed afecta a 86.644 dispositivos FortiGate

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) instó el jueves a los clientes de Fortinet con dispositivos FortiGate a tomar medi...

Leer artículo →
19 DE JUNIO, 2026

La Operación Endgame desmantela los servidores de SocGholish y limpia 14.971 sitios de WordPress

Las autoridades policiales de los Países Bajos, junto con sus homólogas de Canadá, Alemania y Estados Unidos, han desmantelado la infraestructura maliciosa asoc...

Leer artículo →
19 DE JUNIO, 2026

AutoJack Attack Lets One Web Page Hijack AI Agent for Host Code Execution

Microsoft researchers have detailed an exploit chain, named AutoJack, that turns an AI browsing agent into a delivery vehicle for remote code execution. Steer t...

Leer artículo →