概要
Apache Thrift の TLS 実装において、証明書のホスト名と接続先ホストの照合(Certificate with Host Mismatch)が適切に行われない脆弱性が確認されました(CWE-297: Improper Validation of Certificate with Host Mismatch)。この脆弱性により、中間者攻撃(MITM)が可能になる可能性があります。
Apache Thrift は多言語対応の RPC フレームワークとして広く利用されています。Java(Maven)向けの libthrift が対象です。
CVSSベクトル
CVSS スコアは本稿執筆時点で NVD による評価が未完了のため、数値は未確定です。GHSA 分類は High です。
| 項目 | 内容 |
|---|---|
| 深刻度 | High(GHSA 分類) |
| 脆弱性種別 | 証明書ホスト名検証不備(CWE-297) |
| 攻撃経路 | ネットワーク(TLS 通信の中間者攻撃) |
| CWE | CWE-297 |
影響を受けるソフトウェア
| 製品名 | エコシステム | 影響バージョン |
|---|---|---|
| org.apache.thrift:libthrift | Maven | < 0.23.0 |
修正バージョンと回避策
- 修正バージョン:
libthrift0.23.0 以降 - Maven pom.xml の更新例:
<dependency> <groupId>org.apache.thrift</groupId> <artifactId>libthrift</artifactId> <version>0.23.0</version> </dependency> - 回避策: ネットワーク境界を適切に制限し、信頼できるネットワーク内でのみ Thrift 通信を行う
関連リンク
- GHSA-7pwc-h2j2-rjgj (GitHub Advisory)
- NVD: CVE-2026-43869
- Apache Thrift v0.23.0 リリースノート
- Apache Thrift メーリングリスト
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
