Aller au contenu
Développeur Full Stack
, ,

Apache Thrift : vulnérabilité dans plusieurs bindings, dont Python

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Une vulnérabilité touchant plusieurs bindings, dont ceux de Python, concerne Apache Thrift dans les versions antérieures à 0.25.0. La mise à niveau vers Apache Thrift 0.25.0 corrige le problème.

PHPPythonRuby
IdentifiantCVE-2026-85494
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.25.0

Source : NVD — CVE-2026-85494

Analyse technique

L’avis cite la gestion incorrecte d’incohérences de longueur, les exceptions non interceptées, une complexité algorithmique inefficace, des allocations mémoire excessives et l’initialisation d’une ressource avec une valeur par défaut non sécurisée. Les bindings concernés incluent Python, Ruby, Erlang, Lua, Dart, JavaME, Perl, PHP et D.

Impact, versions et correctif

Événement datéNouvelle fiche publiée le 2026-10-02, dans la période demandée; l’avis indique que la correction est incluse dans la version 0.25.0.
ImpactLes faiblesses signalées peuvent provoquer des exceptions, une consommation inefficace ou excessive de ressources et des comportements non sûrs.
Versions affectéesApache Thrift avant 0.25.0
Version corrigée0.25.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
Publication2026-10-02T11:17:36.010Z
Mise à jour2026-10-02T14:30:28.440Z

Action recommandée

Mettre à niveau Apache Thrift vers la version 0.25.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :