Numéro de série : AV26-749
Date : 28 juillet 2026
En date du 27 juillet 2026, Apache est touché par des vulnérabilités dans le produit suivant :
- Apache Thrift
- Versions antérieures à la version 0.24.0
Le Centre pour la cybersécurité encourage les utilisateurs et les administrateurs à consulter les liens fournis et à installer les mises à jour nécessaires, dès qu'elles sont disponibles.
- CVE-2026-48586: Apache Thrift: TZlibTransport Decompression Size Limit (en anglais seulement)
- CVE-2026-49158: Apache Thrift: Ruby THeaderTransport ZLIB Decompression Bomb (en anglais seulement)
- CVE-2026-55969: Apache Thrift: integer overflow in TProtocol::checkReadBytesAvailable() (en anglais seulement)
- CVE-2026-58023: Apache Thrift: c_glib heap out-of-bounds read in transport leftover-bytes path (en anglais seulement)