Apache Thrift: Sicherheitslücken in RPC-Framework beheben

Das DFN-CERT warnt vor mehreren Schwachstellen in Apache Thrift, einem weit verbreiteten Framework für Remote-Procedure-Calls (RPC). Betroffen sind mindestens elf CVE-Nummern, darunter CVE-2026-41602 bis CVE-2026-41607.

Risikobewertung

Die Schwachstellen ermöglichen Angreifern, Sicherheitsvorkehrungen zu umgehen, Denial-of-Service-Attacken durchzuführen und Code ferngesteuert auszuführen – ohne dass eine Authentifizierung erforderlich ist. Netzwerkzugang reicht aus. Die Risikostufe wird als mittel eingestuft, da Apache Thrift typischerweise in Entwicklungsumgebungen und als Middleware-Komponente eingesetzt wird und nicht direkt als exponierter Dienst läuft.

Was ist zu tun?

Unternehmen sollten zunächst prüfen, ob Apache Thrift in ihren Systemen aktiv ist – etwa als Abhängigkeit von Big-Data-Tools oder internen Diensten. Besonders SLES-15-Nutzer sollten ein Sicherheitsupdate für das Thrift-Paket einspielen. Auch Entwicklungsumgebungen und Build-Pipelines müssen überprüft werden. Netzwerkseitig sollten Thrift-Ports nicht unnötig nach außen exponiert sein.

Handlungsfrist: 30 Tage.


Quelle: DFN-CERT Advisory 2026-3915 · Risikostufe: MITTEL · Generiert am 06.08.2026

Related Posts

Sicherheitslücken in SUSE Manager und Salt erfordern schnelle Updates

Das DFN-CERT hat zwei Schwachstellen in SUSE Manager Client Tools, SUSE Manager Salt Bundle und Salt bekannt gemacht (CVE-2025-62348, CVE-2025-62349). Diese können von Angreifern ausgenutzt werden, um Sicherheitsvorkehrungen zu umgehen oder beliebigen Code auszuführen.

Read More

Chrome-Sicherheitslücken: Sofortige Updates erforderlich

Das DFN-CERT warnt vor mehreren kritischen Sicherheitslücken in Google Chrome und Chromium-basierten Browsern. Die Schwachstellen (CVE-2026-16804 bis CVE-2026-16807) ermöglichen es Angreifern, beliebigen Code auf betroffenen Systemen auszuführen.

Read More

Apache Tomcat: Sicherheitslücken erfordern zeitnahe Updates

Das DFN-CERT hat ein Sicherheitsadvisory zu mehreren Schwachstellen in Apache Tomcat veröffentlicht. Die Lücken ermöglichen es Angreifern, Sicherheitsvorkehrungen zu umgehen und könnten remote ausgenutzt werden.

Read More