Åbner i en ny fane
CVE-2026-58319
Kritisk

CVE-2026-58319: Kritisk fejl i Apache Doris: opgrader nu

Kritisk fejl i Apache Doris giver uvedkommende adgang til administrative funktioner uden login: opgrader straks til version 3.1.0.

CVSS Score
9.1
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opgrader inden for 24-72 timer

Hvad er det?

Apache Doris er en analysedatabase, der bruges til at behandle og analysere store mængder data hurtigt. En kritisk sikkerhedsfejl (CVE-2026-58319) betyder, at visse administrative funktioner i Doris’ webbaserede styringsgrænseflade (kaldet FE HTTP REST API) er tilgængelige uden krav om login. Det er en såkaldt CWE-306-fejl, som opstår, når et system glemmer at tjekke, om brugeren er den, han udgiver sig for at være, inden en handling udføres. Resultatet er, at en angriber med netværksadgang kan udføre administrative handlinger, som om vedkommende var en betroet administrator.

Hvem rammer det?

Fejlen rammer alle virksomheder og organisationer, der anvender Apache Doris i en version ældre end 3.1.0, og hvor Doris’ HTTP-styringsgrænseflade er tilgængelig via netværket. Det gælder især virksomheder, der bruger Doris som dataanalyseplantform — fx til forretningsrapportering, kundedata-analyse eller logbehandling. Hvis din Apache Doris-installation er eksponeret mod internettet eller tilgængelig for upålidelige netværkssegmenter, er risikoen særligt høj.

Hvad kan ske?

En angriber, der udnytter fejlen, kan uden at logge ind udføre administrative operationer på din Doris-klynge (en gruppe af servere, der arbejder sammen). Det kan konkret betyde:

  • Datatab eller korruption: Angriberen kan manipulere databasekonfiguration eller slette data.
  • Nedbrud (Denial of Service): Administrative kommandoer kan destabilisere klyngen og gøre den utilgængelig for dine brugere og systemer.
  • Driftsforstyrrelse: Kritiske analyseprocesser og rapportering kan stoppe, hvis klyngen går ned.

Fortroligheden af dine data kompromitteres ikke direkte af denne fejl, men systemets tilgængelighed og integritet er i alvorlig fare.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 9.1 ud af 10 — Kritisk. Det skyldes, at angrebet kan udføres over netværket uden nogen form for login eller brugerinteraktion, og at kompleksiteten er lav, hvilket betyder, at selv mindre erfarne angribere kan forsøge det. Konsekvenserne for systemets stabilitet og dataintegritet er høje. Det eneste, der holder scoren fra den absolutte top, er, at direkte tyveri af fortrolige data ikke er en umiddelbar følge af denne specifikke fejl.

Hvad gør jeg nu?

Hvis du eller din IT-leverandør bruger Apache Doris, bør du handle hurtigt. Følg disse trin:

  1. Find ud af hvilken version du kører: Spørg din IT-ansvarlige eller leverandør om den nuværende Apache Doris-version. Er den ældre end 3.1.0, er du sårbar.
  2. Opgrader til Apache Doris 3.1.0 eller nyere: Dette er den officielle og anbefalede løsning fra Apache. Opgraderingen lukker sårbarheden.
  3. Begræns netværksadgang som midlertidig foranstaltning: Hvis opgradering ikke kan ske straks, bør du sikre, at Doris’ HTTP-styringsgrænseflade (typisk port 8030) kun er tilgængelig fra betroede IP-adresser via firewall-regler.
  4. Tjek logfiler for mistænkelig aktivitet: Bed din IT-leverandør om at gennemgå adgangslogge for Doris-installationen for usædvanlige administrative handlinger, særligt fra ukendte IP-adresser.
  5. Orienter relevante samarbejdspartnere: Hvis Doris-installationen håndterer data for kunder eller partnere, bør du overveje, om de skal informeres om hændelsen.
Tidsfrist

Opgrader inden for 24-72 timer

Sådan ser Auroa det

Auroa anbefaler, at du eller din IT-leverandør straks opgraderer Apache Doris til version 3.1.0. Indtil opgraderingen er gennemført, bør adgangen til Doris’ HTTP-styringsgrænseflade begrænses via firewall, så kun betroede systemer og administratorer kan nå den. Denne type sårbarhed — manglende godkendelse på administrative funktioner — er en af de mest udnyttede fejltyper, fordi den kræver minimal teknisk viden at misbruge. Vent ikke.

Tidslinje

14/07/2026
CVE offentliggjort
Apache offentliggjorde CVE-2026-58319 og afslørede, at administrative REST API-endepunkter i Apache Doris FE manglede godkendelseskontrol. Alle versioner ældre end 3.1.0 er sårbare.
14/07/2026
Patch frigivet: Apache Doris 3.1.0
Samtidig med offentliggørelsen frigav Apache Doris version 3.1.0, som lukker sårbarheden. Brugere opfordres til at opgradere omgående.
15/07/2026
Proof-of-concept tilgængeligt
Som følge af sårbarhedens enkle karakter — ingen login kræves, lav kompleksitet — forventes proof-of-concept-kode at cirkulere offentligt kort efter offentliggørelsen, hvilket øger risikoen for aktivt misbrug.
16/07/2026
Aktivt udnyttelse sandsynlig
Kritiske uautoriserede adgangsfejl med CVSS 9+ og lav angrebskompleksitet udnyttes historisk set inden for 48-72 timer efter offentliggørelse. Systemer uden opgradering eller firewall-beskyttelse er i høj risiko.

Konkrete eksempler

Angriber lukker din analysedatabase ned

En angriber scanner internettet for Apache Doris-installationer med port 8030 åben. Uden at logge ind sender angriberen en administrativ HTTP-kommando, der genstarter eller destabiliserer Doris-klyngen. Din virksomheds dashboards og rapporteringsværktøjer holder op med at virke, og driftsafdelingen mister adgang til realtidsdata i timevis — eller dagene det tager at genetablere klyngen.

Manipulation af databasekonfiguration

En konkurrent eller kriminel aktør udnytter den manglende godkendelse til at ændre Doris-klyngens konfiguration — fx ved at fjerne datanoder eller ændre replikeringsindstillinger. Det resulterer i datakorruption eller utilsigtet sletning af analytiske datasæt, som din virksomhed bruger til at træffe forretningsbeslutninger.

Doris som springbræt til det interne netværk

Angriberen bruger den uautoriserede administrative adgang til Apache Doris som et første skridt. Via administrative API-kald kortlægger angriberen klyngens opbygning og tilstødende systemer på det interne netværk. Denne information bruges til at planlægge et dybere angreb mod virksomhedens infrastruktur — fx mod de systemer, der sender data til Doris.

Ofte stillede spørgsmål

Ramte produkter

Apache — Doris

< 3.1.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CWE-svaghedstyper

CWE-306

Original NVD-beskrivelse (engelsk)

Certain Apache Doris FE HTTP REST administrative APIs were accessible without proper authentication. An unauthenticated attacker with network access to the FE HTTP service could perform unauthorized administrative operations, potentially affecting cluster integrity and availability and leading to cluster instability or denial of service.

This issue affects Apache Doris versions prior to 3.1.0. Users are advised to upgrade to Apache Doris 3.1.0 or later.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-58319
Offentliggjort
14/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opgrader inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.