つみかさね

CVE-2026-55971

Critical(9.8)

Apache Thriftのヒープバッファオーバーフロー CVE-2026-55971:影響範囲と対応方法

公開日: 2026-07-29データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Apache Thrift (C++ binding)Apache Software Foundation< 0.24.0

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1利用中の Apache Thrift ライブラリ / バインディングのバージョンを確認する
  2. 20.24.0 以降へアップグレードする
  3. 3複数のバインディングを使用している場合はまとめて更新する

影響対象

Apache Thrift 利用者

対応不要な人

  • Apache Thrift を使用していない
  • 既に 0.24.0 以降を使用している

補足

  • -同時に公開された他のThrift脆弱性(証明書検証不備・整数オーバーフロー・データ増幅など)もあわせて確認を推奨
CVEApache ThriftバッファオーバーフローRPCJVN

30秒で判断

  • 対応すべき人: Apache Thrift の C++ バインディングを使い、信頼できない相手からのメッセージを処理しているアプリの運用者
  • 対応不要な人: Thrift を使っていない、または 0.24.0 以降を使用している
  • 確認方法: 利用中の Thrift ライブラリ / バインディングのバージョンを確認

概要

Apache Thrift の C++ バインディングに、ヒープベースのバッファオーバーフローの脆弱性(CVSS 9.8)が報告されました。この問題は Apache Thrift のバージョン 0.24.0 未満に影響します。

本日は本脆弱性を含め、Thrift の各言語バインディング(C++・c_glib・Java・Python・Go・Ruby・Rust など)に対して、ヒープオーバーフロー・証明書検証不備・整数オーバーフロー・高圧縮データの不適切な処理(データ増幅)・無限ループなど複数の脆弱性がまとめて公開されています。いずれも 0.24.0 未満が対象で、JVN(JVNDB)からも日本語で情報が提供されています。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
CVSSスコア9.8 (Critical)

影響を受けるソフトウェア

製品ベンダーバージョン
Apache Thrift(C++ バインディング)Apache Software Foundation0.24.0 未満

修正バージョンと回避策

  • 対策: Apache Thrift 0.24.0 へアップグレード
  • 複数のバインディングに横断的な問題が含まれるため、利用中の全バインディングをまとめて更新することを推奨

関連リンク


データソース: NVD (NIST), JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。