CVE: CVE-2026-83632
Продукт: Ubuntu
Дата публикации: 02.10.2026
Критичность: CRITICAL
CVSS: 9.2 (4.0)
EPSS: 0,38%; процентиль 29,42%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Apache Thrift до версии 0.25.0 зарегистрирована уязвимость CVE-2026-83632. Она объединяет три класса дефектов: неограниченное выделение ресурсов, целочисленное переполнение и переполнение кучевого буфера.
В Ubuntu затронут исходный пакет
thrift в релизах 20.04, 22.04, 24.04 и 26.04 LTS. Оценки расходятся: Ubuntu присвоила уровень medium, тогда как Apache указал CVSS 4.0 балл 9.2 (CRITICAL).Материал разбирает механику ошибки, условия эксплуатации и порядок обновления.
Основные характеристики
Суть риска: при обработке некорректных входных данных Apache Thrift может неправильно вычислить размер выделяемой памяти. Это приводит либо к переполнению кучевого буфера, либо к неограниченному потреблению ресурсов.
- Тип ошибки: CWE-122 (heap-based buffer overflow), CWE-190 (integer overflow or wraparound), CWE-770 (allocation of resources without limits or throttling)
- CVSS 4.0: 9.2, CRITICAL, вектор
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N— атака по сети, без привилегий и участия пользователя, но с повышенной сложностью (AC:H) и предусловиями (AT:P)
- Оценка Ubuntu: medium — дистрибутив считает практический риск ниже базовой оценки вендора
- Затронутая версия: Apache Thrift до 0.25.0; исправление — 0.25.0
- EPSS: 0,378% (процентиль 29,42%) — прогнозируемая вероятность эксплуатации на момент выборки низкая
- CISA KEV: сведений о включении в каталог в доступных источниках нет
Какие продукты и версии затронуты
Уязвимость затрагивает Apache Thrift всех версий до 0.25.0. По данным Ubuntu OSV затронут исходный пакет
thrift в четырёх релизах:- Ubuntu 20.04 LTS (focal): thrift 0.13.0-2build2
- Ubuntu 22.04 LTS (jammy): thrift 0.16.0-2
- Ubuntu 24.04 LTS (noble): thrift 0.19.0-2.1build5
- Ubuntu 26.04 LTS (resolute): thrift 0.22.0-3ubuntu1
Во всех релизах диапазон указан как «introduced: 0», то есть уязвимы все версии пакета в архиве.
Затронутые двоичные пакеты:
golang-thrift-dev, libthrift-0.13.0 / libthrift-0.16.0 / libthrift-0.19.0t64 / libthrift-0.22.0 (в зависимости от релиза), libthrift-c-glib0 / libthrift-c-glib0t64, libthrift-perl, php-thrift, python3-thrift, thrift-compiler.Поле availability в источнике не заполнено, поэтому наличие исправленных сборок в архиве Ubuntu нужно проверять отдельно.
Причина уязвимости
Согласно описанию CVE, проблема объединяет три связанных дефекта: выделение ресурсов без ограничений или троттлинга (CWE-770), целочисленное переполнение или оборачивание (CWE-190) и переполнение кучевого буфера (CWE-122).
Наиболее вероятная связка, следующая из классификации: входные данные управляют вычислением размера буфера, это вычисление переполняется, выделяется недостаточный блок памяти в куче, и последующая запись выходит за его границы. Параллельно возможен сценарий, когда размер вообще не ограничивается, и обработчик запрашивает чрезмерный объём памяти.
Точное место в коде Thrift, конкретный протокол или транспорт, через которые проходит некорректное значение, в доступных источниках не раскрыты — описание ограничивается классификацией дефектов и указанием исправленной версии 0.25.0.
Как работает атака
Путь данных в общем виде выглядит так: сетевой клиент отправляет серверу или библиотеке Thrift сообщение, содержащее поле, от которого зависит вычисление размера выделяемого буфера. Библиотека доверяет этому значению при расчёте длины, не ограничивая его разумным пределом.
Если значение выбрано так, что арифметика размера переполняется, вычисленный размер оказывается меньше реально необходимого. Последующая запись данных в этот кучевый буфер выходит за его границы — это классическое heap-based переполнение.
Альтернативная ветка той же ошибки: размер не переполняется, но не ограничивается, и обработчик пытается выделить аномально большой объём памяти, исчерпывая ресурсы процесса. Вектор CVSS указывает на сетевую доступность (AV:N), отсутствие требуемых привилегий (PR:N) и отсутствие взаимодействия с пользователем (UI:N).
Конкретные последствия переполнения в описании CVE не детализированы; высокие значения VC:H/VI:H/VA:H указывают на потенциальную потерю конфиденциальности, целостности и доступности, но подтверждённых сценариев эксплуатации в источниках нет.
Условия успешной эксплуатации
Из вектора CVSS 4.0 и описания следуют такие условия:
- Уязвимая версия Apache Thrift (до 0.25.0) используется приложением или сервисом, обрабатывающим внешние данные
- Атакующий имеет сетевой доступ к интерфейсу, принимающему Thrift-сообщения (AV:N, PR:N, UI:N)
- Повышенные требования к условиям атаки: AC:H и AT:P — эксплуатация не тривиальна и зависит от конфигурации или состояния цели
Какие именно предусловия имеются в виду в AT:P, источники не раскрывают. Атакующему также нужно знать, что сервис использует Thrift и какой протокол или транспорт он принимает — это разумный вывод, а не подтверждённый факт.
Возможный сценарий атаки
Разумный сценарий (защитный вывод, не подтверждённая эксплуатация): атакующий сканирует периметр или внутреннюю сеть в поисках сервисов, говорящих на Thrift-протоколе, — это типично для RPC-шлюзов, внутренних микросервисов и систем обработки данных.
Найдя такой сервис на уязвимой версии, он формирует сообщение с полем, управляющим вычислением размера буфера, и подбирает значение, приводящее к целочисленному переполнению. При успешном срабатывании возможны отказ сервиса из-за повреждения памяти или чрезмерного выделения ресурсов; в худшем случае — повреждение управляемых структур кучи.
Поскольку AC:H и AT:P указывают на высокие требования к условиям, реальная эксплуатация, вероятно, требует специфичной конфигурации цели. Подтверждённых случаев атак в источниках нет, и этот сценарий следует рассматривать как модель для приоритизации защиты, а не как описание наблюдаемой кампании.
Есть ли публичный эксплойт
В доступных источниках нет сведений о публичном PoC, техническом разборе с деталями эксплуатации или подтверждённых атаках.
Отсутствие таких сведений не означает отсутствие эксплойта: уязвимость опубликована 2 октября 2026 года, и информация могла ещё не появиться в отслеживаемых базах.
EPSS 0,378% и отсутствие записи в CISA KEV (по доступным данным) говорят о низкой прогнозируемой активности на момент подготовки материала. Статус следует периодически перепроверять.
Признаки эксплуатации
Специфичные IOC (хэши, IP, домены, сигнатуры запросов) для CVE-2026-83632 в источниках отсутствуют. Неспецифичные точки контроля, применимые к любому сервису на Thrift:
- Аномальные по размеру или структуре входящие сообщения на портах Thrift-сервисов
- Внезапные пики потребления памяти процессами, использующими библиотеки Thrift (
libthrift-*,python3-thrift,php-thrift)
- Необъяснимые падения или рестарты таких процессов (segfault в логах ядра,
journalctl)
- Новые или необычные сетевые соединения к внутренним RPC-портам
Эти признаки не являются подтверждёнными индикаторами именно этой уязвимости и могут указывать на другие проблемы.
Как обнаружить атаку
Обнаружение строится на двух шагах: определить, используется ли в системе уязвимый пакет, и проверить, есть ли сервисы, принимающие Thrift-трафик.
Для инвентаризации пакетов используйте
apt-cache policy <имя-пакета> (заменив <имя-пакета> на конкретное имя, например libthrift-0.16.0 или python3-thrift) и ubuntu-security-status для сводки по безопасности установленных пакетов.Для поиска активных сервисов проверьте прослушиваемые порты и соответствие процессов библиотекам Thrift стандартными средствами (
ss -tlnp, сопоставление PID).Журнальный контроль: отслеживайте аномалии памяти и аварийные завершения процессов, связанных с Thrift. Специфичных правил детектирования от вендора в источниках нет.
Как проверить свою версию
Проверка версии ОС и пакетов на хосте Ubuntu:
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
В
apt-cache policy <имя-пакета> замените <имя-пакета> на имя установленного двоичного пакета Thrift — например, libthrift-0.16.0 на 22.04 или python3-thrift. Вывод покажет установленную версию и кандидата из репозитория.ubuntu-security-status покажет, получает ли пакет обновления безопасности. Для быстрой инвентаризации всех связанных пакетов используйте dpkg -l | grep -i thrift.Исправление
Вендорское исправление — Apache Thrift 0.25.0, в котором устранена проблема. Рекомендация из описания CVE: обновиться до 0.25.0 или более новой версии.
Для Ubuntu порядок действий:
- Обновите списки пакетов:
sudo apt update
- Обновите пакеты thrift:
sudo apt upgradeлибо точечноsudo apt install --only-upgrade <имя-пакета>
- Перезапустите сервисы, использующие библиотеки Thrift, чтобы в памяти не остались старые версии
Поле availability в данных Ubuntu OSV не заполнено, поэтому наличие исправленных сборок в конкретных релизах на момент проверки следует уточнить через
apt-cache policy или на странице Ubuntu Security — CVE-2026-83632. Если исправленная сборка для вашего релиза ещё не опубликована, примените временные меры из соответствующего раздела.Временные меры защиты
Официальные временные меры в источниках не опубликованы. Разумные защитные выводы до установки исправления:
- Ограничьте сетевой доступ к сервисам, использующим Thrift, межсетевым экраном или списками контроля — оставьте только доверенные клиенты
- Уберите Thrift-интерфейсы из периметра, если они там присутствуют
- Применяйте ограничения памяти (cgroups, ulimit) к процессам с Thrift, чтобы снизить риск исчерпания ресурсов
- Рассмотрите отключение неиспользуемых Thrift-сервисов до обновления
Эти меры снижают экспозицию, но не устраняют уязвимость.
Как проверить устранение уязвимости
После обновления проверьте:
apt-cache policy <имя-пакета>— установленная версия должна быть исправленной сборкой из репозитория вашего релиза
dpkg -l | grep -i thrift— все двоичные пакеты обновлены согласованно
ubuntu-security-status— пакет больше не числится как требующий обновления безопасности
- Сервисы, линкующиеся с библиотеками Thrift, перезапущены после обновления (проверьте время старта процессов)
Поскольку исправление на уровне Ubuntu — это пересборка или обновление пакета, сверьте версию с данными на странице Ubuntu Security после публикации исправленных сборок.
Вывод
CVE-2026-83632 — критическая по оценке вендора уязвимость Apache Thrift, связанная с некорректной обработкой размеров буферов и ресурсов.
Для администратора Ubuntu практический приоритет умеренный: дистрибутив оценивает риск как medium, EPSS низкий, подтверждённых атак нет. При этом затронуты все актуальные LTS-релизы вплоть до 26.04.
Если в инфраструктуре есть сервисы, использующие пакеты
thrift, стоит провести инвентаризацию, ограничить их сетевую доступность и установить исправление по мере его появления в архиве. Системы без Thrift-компонентов этой проблеме не подвержены.Официальные источники
История обновлений статьи
- 06.10.2026 — Опубликована первая версия материала.
