Apache Thrift: Sicherheitslücken in RPC-Framework beheben

Das DFN-CERT warnt vor mehreren Schwachstellen in Apache Thrift, einem weit verbreiteten Framework für Remote-Procedure-Calls (RPC). Betroffen sind mindestens elf CVE-Nummern, darunter CVE-2026-41602 bis CVE-2026-41607.

Risikobewertung

Die Schwachstellen ermöglichen Angreifern, Sicherheitsvorkehrungen zu umgehen, Denial-of-Service-Attacken durchzuführen und Code ferngesteuert auszuführen – ohne dass eine Authentifizierung erforderlich ist. Netzwerkzugang reicht aus. Die Risikostufe wird als mittel eingestuft, da Apache Thrift typischerweise in Entwicklungsumgebungen und als Middleware-Komponente eingesetzt wird und nicht direkt als exponierter Dienst läuft.

Was ist zu tun?

Unternehmen sollten zunächst prüfen, ob Apache Thrift in ihren Systemen aktiv ist – etwa als Abhängigkeit von Big-Data-Tools oder internen Diensten. Besonders SLES-15-Nutzer sollten ein Sicherheitsupdate für das Thrift-Paket einspielen. Auch Entwicklungsumgebungen und Build-Pipelines müssen überprüft werden. Netzwerkseitig sollten Thrift-Ports nicht unnötig nach außen exponiert sein.

Handlungsfrist: 30 Tage.


Quelle: DFN-CERT Advisory 2026-3915 · Risikostufe: MITTEL · Generiert am 06.08.2026

Related Posts

Terraform: Kritische Sicherheitslücken in SLES 15 erfordern Updates

Das DFN-CERT hat mehrere Schwachstellen in Terraform-Providern bekannt gemacht, die Sicherheitsvorkehrungen umgehen können. Betroffen sind Systeme auf SUSE Linux Enterprise Server (SLES) 15.

Read More

Sicherheitslücken in libaom: Video-Codec-Bibliothek erfordert Updates

Das DFN-CERT hat vier Schwachstellen in der AV1-Video-Codec-Bibliothek libaom bekannt gemacht (CVE-2026-56208 bis CVE-2026-56211). Die Lücken ermöglichen potenziell die Ausführung beliebigen Programmcodes auf betroffenen Systemen.

Read More

Kritische Sicherheitslücke in MariaDB Connector/C – Update erforderlich

Das DFN-CERT warnt vor einer Sicherheitslücke in MariaDB Connector/C (CVE-2026-44172), die es Angreifern ermöglicht, beliebigen Code auszuführen. Die Schwachstelle betrifft Linux-Systeme und Server weltweit.

Read More