Lỗ hổng CVE-2026-43871 mức độ Cao ảnh hưởng đến thư viện Apache Thrift trên Python, Go, PHP và Java trước phiên bản 0.24.0. Quản trị viên cần khẩn trương cập nhật.
Mới đây, Tổ chức Phần mềm Apache đã phát hành thông báo bảo mật liên quan đến lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-43871 nằm trong khung dịch vụ Apache Thrift. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng HIGH (Cao) trên thang điểm CVSS, có khả năng gây ảnh hưởng trực tiếp đến tính sẵn sàng của hệ thống.
Đội ngũ Bitech cung cấp thông tin phân tích kỹ thuật và hướng dẫn xử lý giúp các doanh nghiệp, lập trình viên kịp thời phòng ngừa nguy cơ khai thác.
Chi tiết kỹ thuật và Mức độ tác động
Lỗ hổng CVE-2026-43871 chính thức được công bố vào ngày 27/07/2026.
Về bản chất kỹ thuật, lỗ hổng thuộc dạng "Loop with Unreachable Exit Condition" (Vòng lặp vô tận). Lỗi này xuất hiện trong cơ chế xử lý logic khi truyền nhận dữ liệu. Khi đối tượng độc hại hoặc dữ liệu đầu vào không hợp lệ được gửi tới dịch vụ, trình xử lý sẽ rơi vào một vòng lặp mà điều kiện thoát không bao giờ đạt được.
Hậu quả trực tiếp của việc này bao gồm:
- Chiếm dụng tài nguyên: Tiến trình bị treo trong vòng lặp sẽ tiêu tốn 100% tài nguyên xử lý của nhân CPU.
- Từ chối dịch vụ (Denial of Service - DoS): Hệ thống không thể tiếp nhận thêm các yêu cầu hợp lệ khác từ người dùng, gây gián đoạn toàn bộ dịch vụ phụ thuộc.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng đến tất cả các phiên bản Apache Thrift trước 0.24.0.
Cụ thể, các bộ thư viện liên kết (bindings) dành cho các ngôn ngữ lập trình sau nằm trong phạm vi nguy cơ:
- Python binding
- Go binding
- PHP binding
- Java binding
Nếu hệ thống microservices hoặc ứng dụng của bạn sử dụng Apache Thrift trên các ngôn ngữ này để giao tiếp nội bộ hoặc cung cấp API, hệ thống đó hoàn toàn có nguy cơ bị tấn công từ chối dịch vụ.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hạ tầng công nghệ và ứng dụng, Bitech khuyến nghị các đơn vị phát triển thực hiện ngay các hành động sau:
- Cập nhật phiên bản mới nhất: Khẩn trương nâng cấp Apache Thrift lên phiên bản 0.24.0 hoặc mới hơn. Phiên bản này đã sửa lỗi logic và loại bỏ khả năng phát sinh vòng lặp vô tận.
- Rà soát mã nguồn và phụ thuộc: Kiểm tra các tệp quản lý thư viện như
requirements.txt/Pipfile(Python),go.mod(Go),composer.json(PHP), hoặcpom.xml/build.gradle(Java) để xác định xem ứng dụng có đang liên kết với Apache Thrift bản cũ hay không. - Giám sát hệ thống: Theo dõi mức độ sử dụng CPU bất thường trên các máy chủ chạy dịch vụ Thrift nhằm phát hiện sớm các dấu hiệu bị hành hung DoS.
Nguồn tham khảo
Quản trị viên có thể tham khảo thêm thông tin chi tiết từ các nguồn chính thức sau:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-43871
- Thông báo từ Apache Mailing List (1): https://lists.apache.org/thread/7v3jhgwfbmhx42424phydlnzb109g8b9
- Thông báo từ Apache Mailing List (2): https://lists.apache.org/thread/l4dwf14zbyqsmkc28c99ojj3t3gg9qby
- Báo cáo trên Openwall OSS Security: http://www.openwall.com/lists/oss-security/2026/07/24/33
Ngày phát hành: 27/07/2026
Nguồn: NVD — CVE-2026-43871
Tham khảo: https://lists.apache.org/thread/7v3jhgwfbmhx42424phydlnzb109g8b9
Tham khảo: https://lists.apache.org/thread/l4dwf14zbyqsmkc28c99ojj3t3gg9qby
Tham khảo: http://www.openwall.com/lists/oss-security/2026/07/24/33