Veille sécuritéBackend & données
P3Élevée
La routine de saut du protocole dans plusieurs bindings Apache Thrift n’appliquait pas la limite de récursion, ce qui pouvait épuiser la pile lors du traitement de champs inconnus imbriqués profondément. Le problème concerne l’accélérateur C++ de Python, mais pas les protocoles Python purs, et est corrigé dans la version 0.25.0.
PHPPython
IdentifiantCVE-2026-66858
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.25.0
Source : NVD — CVE-2026-66858
Analyse technique
La limite de récursion du binding n’était pas appliquée dans la routine qui ignore des champs inconnus. L’avis cite également les bibliothèques PHP, Perl, Lua, Smalltalk et OCaml.
Impact, versions et correctif
Événement datéNouvelle fiche publiée le 2026-10-02, dans la période demandée; l’avis indique que la correction est incluse dans la version 0.25.0.
ImpactL’épuisement de la pile peut interrompre le traitement du message.
Versions affectéesApache Thrift avant 0.25.0; accélérateur C++ de Python uniquement parmi les implémentations Python
Version corrigée0.25.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-02T13:17:53.453Z
Mise à jour2026-10-02T17:17:07.357Z
Action recommandée
Mettre à niveau Apache Thrift vers la version 0.25.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).