Cảnh báo lỗ hổng CVE-2026-45112 mức độ cao (HIGH) trong Apache Thrift Java bindings từ 0.19.0 đến trước 0.24.0. Khuyến nghị nâng cấp ngay lên phiên bản 0.24.0.
Mới đây, bộ phận biên tập an toàn thông tin của Bitech (bitech.vn) xin gửi lời cảnh báo đến các quản trị viên hệ thống và nhà phát triển phần mềm về một lỗ hổng bảo mật nghiêm trọng mới được công bố vào ngày 27/07/2026, mang mã hiệu CVE-2026-45112.
Lỗ hổng này ảnh hưởng trực tiếp đến thư viện Apache Thrift Java bindings, khiến các ứng dụng sử dụng thư viện này đối mặt với nguy cơ bị tấn công từ chối dịch vụ (DoS) do việc quản lý và phân bổ tài nguyên không được kiểm soát.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-45112
Lỗ hổng CVE-2026-45112 thuộc nhóm lỗi Allocation of Resources Without Limits or Throttling (Phân bổ tài nguyên không có giới hạn hoặc kiểm soát tốc độ). Trong quá trình xử lý dữ liệu hoặc yêu cầu kết nối đến, các liên kết Java (Java bindings) của Apache Thrift không thực hiện giới hạn lượng bộ nhớ hoặc tài nguyên hệ thống được cấp phát.
Kẻ tấn công có thể lợi dụng điểm yếu này bằng cách gửi các yêu cầu được cấu trúc đặc biệt, buộc ứng dụng phải tiêu tốn lượng lớn tài nguyên CPU và RAM. Điều này nhanh chóng dẫn đến tình trạng cạn kiệt tài nguyên hệ thống, khiến dịch vụ bị gián đoạn hoặc ngưng hoạt động hoàn toàn (Denial of Service - DoS).
Mức độ nghiêm trọng và Đối tượng bị ảnh hưởng
- Mức độ nghiêm trọng: Được đánh giá ở mức HIGH (Cao) theo hệ thống đo lường CVSS.
- Ngày phát hành: 27/07/2026.
- Sản phẩm/Đối tượng bị ảnh hưởng: Tất cả các hệ thống và ứng dụng Java đang sử dụng thư viện Apache Thrift từ phiên bản 0.19.0 đến trước phiên bản 0.24.0.
Các hệ thống microservices, ứng dụng doanh nghiệp sử dụng Apache Thrift để giao tiếp RPC (Remote Procedure Call) giữa các dịch vụ dựa trên Java là những đối tượng dễ bị tổn thương nhất.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống và ngăn ngừa rủi ro bị khai thác tấn công, Bitech khuyến nghị các đơn vị, doanh nghiệp và nhà phát triển thực hiện ngay các bước sau:
- Cập nhật phiên bản: Nâng cấp thư viện Apache Thrift Java bindings lên phiên bản 0.24.0 hoặc mới hơn. Phiên bản này đã được bổ sung các cơ chế kiểm soát và giới hạn phân bổ tài nguyên hợp lý.
- Rà soát phụ thuộc dự án: Đánh giá lại các dự án Java đang dùng Apache Thrift, kiểm tra tệp cấu hình phụ thuộc (như
pom.xmltrong Maven hoặcbuild.gradletrong Gradle) để xác định chính xác phiên bản thư viện đang lưu hành. - Tăng cường giám sát: Cấu hình các công cụ giám sát hiệu năng hệ thống để phát hiện sớm các dấu hiệu bất thường về tiêu thụ tài nguyên RAM/CPU khi xử lý các kết nối Thrift RPC.
Nguồn tham khảo
Quản trị viên có thể tham khảo thêm thông tin chi tiết về lỗ hổng từ các nguồn chính thức sau:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-45112
- Thông báo chính thức từ Apache Security Mailing List: https://lists.apache.org/thread/7v3jhgwfbmhx42424phydlnzb109g8b9
- Thảo luận trên danh sách Apache: https://lists.apache.org/thread/hl9kmf1z2o3lxvspoj3g9ykl8lj9mdxc
- Báo cáo an ninh Openwall: http://www.openwall.com/lists/oss-security/2026/07/24/34
Bitech sẽ tiếp tục theo dõi và cập nhật các thông tin bảo mật mới nhất đến quý độc giả.
Ngày phát hành: 27/07/2026
Nguồn: NVD — CVE-2026-45112
Tham khảo: https://lists.apache.org/thread/7v3jhgwfbmhx42424phydlnzb109g8b9
Tham khảo: https://lists.apache.org/thread/hl9kmf1z2o3lxvspoj3g9ykl8lj9mdxc
Tham khảo: http://www.openwall.com/lists/oss-security/2026/07/24/34