Veille sécuritéBackend & données
P3Élevée
Les bindings Ruby d’Apache Thrift ne bornent pas la taille de chaîne dans le protocole JSON, ce qui peut permettre une allocation de ressources sans limite ou limitation. Les versions antérieures à 0.25.0 sont concernées; la version 0.25.0 corrige le problème.
Ruby
IdentifiantCVE-2026-94656
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifApache Thrift 0.25.0
Source : NVD — CVE-2026-94656
Analyse technique
L’avis identifie l’absence de limite de taille des chaînes dans TJsonProtocol/TJSONProtocol côté Ruby.
Impact, versions et correctif
Événement datéL’avis Apache/CVE a été publié le 2026-10-02; la fiche NVD est publiée le 2026-10-02T13:18:02.570Z, dans la période demandée. Sa mise à jour du même jour est enregistrée, sans la traiter comme une nouvelle faille.
ImpactUne entrée JSON contenant une chaîne trop volumineuse peut provoquer une consommation excessive de mémoire et un déni de service.
Versions affectéesApache Thrift antérieur à 0.25.0; gem thrift.
Version corrigéeApache Thrift 0.25.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2 · CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Publication2026-10-02T13:18:02.570Z
Mise à jour2026-10-02T18:17:08.343Z
Action recommandée
Mettre à niveau Apache Thrift vers 0.25.0 ou ultérieur.
Sources
Priorisation DFS : P3 · 1 source(s).