Aller au contenu
Développeur Full Stack
, ,

CVE-2026-94656 — allocation de ressources sans limite dans Apache Thrift Ruby

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Les bindings Ruby d’Apache Thrift ne bornent pas la taille de chaîne dans le protocole JSON, ce qui peut permettre une allocation de ressources sans limite ou limitation. Les versions antérieures à 0.25.0 sont concernées; la version 0.25.0 corrige le problème.

Ruby
IdentifiantCVE-2026-94656
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifApache Thrift 0.25.0

Source : NVD — CVE-2026-94656

Analyse technique

L’avis identifie l’absence de limite de taille des chaînes dans TJsonProtocol/TJSONProtocol côté Ruby.

Impact, versions et correctif

Événement datéL’avis Apache/CVE a été publié le 2026-10-02; la fiche NVD est publiée le 2026-10-02T13:18:02.570Z, dans la période demandée. Sa mise à jour du même jour est enregistrée, sans la traiter comme une nouvelle faille.
ImpactUne entrée JSON contenant une chaîne trop volumineuse peut provoquer une consommation excessive de mémoire et un déni de service.
Versions affectéesApache Thrift antérieur à 0.25.0; gem thrift.
Version corrigéeApache Thrift 0.25.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2 · CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Publication2026-10-02T13:18:02.570Z
Mise à jour2026-10-02T18:17:08.343Z

Action recommandée

Mettre à niveau Apache Thrift vers 0.25.0 ou ultérieur.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :