PT-2026-68889 · Apache · Apache Fory
CVE-2026-71558
·
Publicado
2026-08-07
·
Atualizado
2026-08-08
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Fory C++ versões 0.14.0 até 1.4.x
Descrição
Um problema de confusão de tipo de heap existe na desserialização de C++. Um payload de entrada manipulado pode ignorar as verificações de compatibilidade de tipo durante a desserialização de ponteiros inteligentes polimórficos, fazendo com que um objeto de um tipo incompatível seja tratado como o tipo base declarado. Isso pode resultar em comportamento indefinido, levando potencialmente à negação de serviço ou execução de código arbitrário.
Recomendações
Atualize para a versão 1.5.0.
Como medida de mitigação temporária, evite usar a desserialização de ponteiros inteligentes polimórficos.
Correção
DoS
Type Confusion
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Fory