Ad

CVE-2026-71560

CRITICAL CVSS 3.1: 9,1 EPSS 0.55%
Обновлено 8 августа 2026
Apache
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии 0.14.0 — 1.5.0
Устранено в версии 1.5.0
Тип уязвимости CWE-502 (Десериализация недоверенных данных), CWE-125 (Чтение за пределами буфера)
Поставщик Apache
Публичный эксплойт Нет

Уязвимость чтения за пределами границ при десериализации Apache Fory C++. Эта проблема затрагивает версии Apache Fory C++ от 0.14.0 до 1.5.0 при десериализации структур, содержащих целочисленные поля с тегами. Сформированные входные полезные данные могут вызвать чтение кучи за пределами границ в десериализаторе быстрого пути с тегами целых чисел, что потенциально может привести к раскрытию информации или отказу в обслуживании.

Пользователям рекомендуется выполнить обновление до Apache Fory 1.5.0, которая устраняет эту проблему. Приложения, которые не используют Apache Fory C++ или не используют целочисленные поля с тегами, не затрагиваются.

Показать оригинальное описание (EN)

Out-of-bounds Read vulnerability in Apache Fory C++ deserialization. This issue affects Apache Fory C++ versions from 0.14.0 before 1.5.0 when deserializing structs containing tagged integer fields. A crafted input payload may trigger an out-of-bounds heap read in the tagged integer fast-path deserializer, potentially causing information disclosure or denial of service. Users are recommended to upgrade to Apache Fory 1.5.0, which fixes this issue. Applications that do not use Apache Fory C++ or do not use tagged integer fields are not affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Fory
cpe:2.3:a:apache:fory:*:*:*:*:*:*:*:*
0.14.0 1.5.0