Новые разделы!
ИИ, квантовые вычисления и много других интересных тем
02.10.2026
Apache Software Foundation раскрыла критическую уязвимость CVE-2026-83632 в C++-компоненте THttpTransport фреймворка Apache Thrift. Неограниченный рост буфера HTTP-строк мог вызвать целочисленное переполнение, запись за пределами выделенной памяти и повреждение кучи; исправление вошло в версию 0.25.0.
Apache Software Foundation сообщила о критической уязвимости CVE-2026-83632 в Apache Thrift — межъязыковом фреймворке для удаленного вызова процедур и сериализации данных. Проблема затрагивает версии ранее 0.25.0 и получила оценку 9,2 балла по шкале CVSS 4.0.
Ошибка находится в C++-компоненте THttpTransport. При чтении HTTP-строки без завершающей последовательности CRLF внутренний буфер мог увеличиваться без ограничения. Многократное удвоение 32-разрядного значения размера приводило к целочисленному переполнению: выделенная область памяти уменьшалась, после чего последующее чтение могло записать данные за ее пределами и повредить память в куче.
В Apache Thrift 0.25.0 рост буфера ограничен настроенным максимальным размером сообщения. Разработчики рекомендуют обновить все более ранние версии.
Источник: lists.apache.org