Вразливість у Apache Thrift c_glib: неправильна перевірка сертифіката з невідповідністю хоста

Критична вразливість у Apache Thrift c_glib до 0.24.0. Рекомендується оновити для захисту від неправильного підтвердження сертифікатів із невідповідністю хоста.
CVE-2026-48144CVSS 9.1Web

Вразливість у Apache Thrift c_glib: неправильна перевірка сертифіката з невідповідністю хоста

Критична вразливість у Apache Thrift c_glib до 0.24.0. Рекомендується оновити для захисту від неправильного підтвердження сертифікатів із невідповідністю хоста.

CVSS
9.1 CRITICAL
EPSS
-
Активно використовується
немає в KEV
Продукт
thrift

Що відомо

В Apache Thrift до версії 0.24.0 виявлено критичну вразливість, пов’язану з неправильною перевіркою сертифікатів при невідповідності хоста. Це може дозволити зловмисникам обійти механізми безпеки при встановленні з’єднань.

Бізнес-вплив

Вразливість може призвести до компрометації захищених з’єднань, що негативно впливає на безпеку веб-додатків та сервісів, які використовують Apache Thrift. ІТ-оператори та власники інфраструктури повинні врахувати високий рівень ризику та пріоритетність оновлення для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується оновити Apache Thrift до версії 0.24.0 або новішої, де ця вразливість виправлена. Якщо негайне оновлення неможливе, слід обмежити експозицію сервісів, ретельно перевірити журнали безпеки на ознаки зловмисної активності та планувати пріоритетне впровадження патчу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки