Aller au contenu
Développeur Full Stack
, ,

Apache Thrift Python : limite de récursion non appliquée par l’accélérateur C++

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

La routine de saut du protocole dans plusieurs bindings Apache Thrift n’appliquait pas la limite de récursion, ce qui pouvait épuiser la pile lors du traitement de champs inconnus imbriqués profondément. Le problème concerne l’accélérateur C++ de Python, mais pas les protocoles Python purs, et est corrigé dans la version 0.25.0.

PHPPython
IdentifiantCVE-2026-66858
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.25.0

Source : NVD — CVE-2026-66858

Analyse technique

La limite de récursion du binding n’était pas appliquée dans la routine qui ignore des champs inconnus. L’avis cite également les bibliothèques PHP, Perl, Lua, Smalltalk et OCaml.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-02, dans la période demandée; l’avis indique que la correction est incluse dans la version 0.25.0.
ImpactL’épuisement de la pile peut interrompre le traitement du message.
Versions affectéesApache Thrift avant 0.25.0; accélérateur C++ de Python uniquement parmi les implémentations Python
Version corrigée0.25.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-02T13:17:53.453Z
Mise à jour2026-10-02T17:17:07.357Z

Action recommandée

Mettre à niveau Apache Thrift vers la version 0.25.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :