Masadaki dizüstü bilgisayar ekranında yazılım kodu (temsili) — Apache Thrift arayüzü değildir

Siber Güvenlik Başkanlığı (SGB), Apache Thrift ürününde 24 güvenlik zafiyeti tespit edildiğini duyurarak TR-26-1247 kodlu bildirimi yayımladı. Başkanlık, bu açıklar nedeniyle hedef sistemlerin siber saldırıya uğrayabileceğini belirtti.

Apache'nin güvenlik sayfasına göre, söz konusu zafiyetler Thrift'in 0.25.0 öncesi sürümlerini etkiliyor ve düzeltme 0.25.0 sürümünde yer alıyor. Farklı programlama dillerinde yazılmış servislerin birbiriyle konuşmasını sağlayan açık kaynak uzaktan yordam çağrısı çatısı Thrift'in C++, C (c_glib), Go, Python, PHP, Perl, Lua, Node.js, Erlang ve Delphi kütüphanelerinde açıklar bulunuyor. Zafiyet türleri arasında yığın ve heap tabanlı arabellek taşması, sınır kontrolü olmayan bellek tüketimi, sonsuz döngü kaynaklı hizmet reddi, kontrolsüz özyineleme ve hatalı sertifika doğrulama yer alıyor.

Bildirimde yer alan 24 CVE kodu şunlardır: CVE-2026-66081, CVE-2026-94639, CVE-2026-94635, CVE-2026-91135, CVE-2026-91137, CVE-2026-93925, CVE-2026-90440, CVE-2026-87117, CVE-2026-86537, CVE-2026-86536, CVE-2026-86535, CVE-2026-85088, CVE-2026-85087, CVE-2026-85086, CVE-2026-82459, CVE-2026-82458, CVE-2026-96288, CVE-2026-66331, CVE-2026-66837, CVE-2026-66858, CVE-2026-66859, CVE-2026-83632, CVE-2026-83663, CVE-2026-83745.

SGB, kullanıcı ve sistem yöneticilerine yayımlanan dokümanları incelemelerini ve gerekli önlemleri ivedilikle almalarını tavsiye etti.

Kaynaklar

Kapak fotoğrafı: Unsplash (temsili; yazılım kodu ekranı; Apache Thrift arayüzü değildir).