Se han identificado varias vulnerabilidades críticas y de alto impacto en Apache Fory, las cuales podrían permitir a un actor malicioso provocar denegación de servicio (DoS) o la ejecución arbitraria de código.
Productos afectados
Apache Fury (C++): versiones desde la 0.14.0 hasta anteriores a la 1.5.0.
Apache Fury (Java / Multi-lenguaje): versiones desde la 0.16.0 hasta anteriores a la 1.5.0.
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-71558: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de confusión de tipos en la deserialización de Apache Fory C++ que podría permitir a un actor malicioso remoto no autenticado provocar una denegación de servicio (DoS) o la ejecución arbitraria de código en el sistema.
- CVE-2026-71560: con una puntuación de 9.1 en CVSS v3.1. Existe una vulnerabilidad de lectura fuera de límites (out-of-bounds read) en búfer que podría permitir a un actor malicioso causar una denegación de servicio o la divulgación no autorizada de información confidencial.
- CVE-2026-71559: con una puntuación de 7.5 en CVSS v3.1. Existe una vulnerabilidad en el proceso de deserialización de datos no confiables que podría permitir a un atacante provocar la caída del servicio (DoS) mediante un fallo incontrolado (panic).
Recomendación
- Actualizar todas las variaciones y módulos de Apache Fury inmediatamente a la versión 1.5.0 o superior, la cual incluye los parches de seguridad que corrigen estas fallas.
Referencias
- https://nvd.nist.gov/vuln/detail/CVE-2026-71558
- https://nvd.nist.gov/vuln/detail/CVE-2026-71559
- https://nvd.nist.gov/vuln/detail/CVE-2026-71560
- https://www.incibe.es/incibe-cert/alerta-temprana/vulnerabilidades/cve-2026-71558
- https://www.incibe.es/incibe-cert/alerta-temprana/vulnerabilidades/cve-2026-71559
- https://www.incibe.es/incibe-cert/alerta-temprana/vulnerabilidades/cve-2026-71560
