CVE-2026-41606Apache Thrift 在 0.23.0 之前的版本中存在未控制的递归漏洞。由于对递归处理缺乏足够的限制,攻击者可利用此漏洞通过网络发送特制数据包,导致服务资源耗尽从而引发拒绝服务(DoS)。建议用户尽快升级至 0.23.0 版本以修复此风险。
该漏洞源于 Apache Thrift 在反序列化特定数据结构时,未对递归深度进行有效校验。攻击者可以利用网络无需认证的特性,向服务端发送包含深度嵌套结构(如递归引用的列表或树)的恶意 Thrift 数据包。当解析器尝试处理这种恶意构造的数据时,程序会陷入无限或极深层的递归调用,迅速消耗调用栈空间和内存资源。这种资源耗尽会导致服务进程崩溃或停止响应,从而对系统可用性造成影响(Availability Impact: Low),但不会导致数据泄露或被篡改。