CVE-2026-55971: Kritisk Apache Thrift sårbarhed
Kritisk sårbarhed i Apache Thrift giver angribere fuld kontrol over dit system uden login eller brugerinteraktion.
Hvad er det?
CVE-2026-55971 er en kritisk sårbarhed i Apache Thrift, et populært open source-bibliotek (et stykke kode som programmer bygger videre på) til kommunikation mellem systemer. Fejlen er en såkaldt heap-based buffer overflow — på dansk: et hukommelsesoverskridelsesproblem, hvor et program modtager mere data, end det kan håndtere, og dermed overskriver andre dele af computerens hukommelse. Det er en klassisk og farlig fejltype, som angribere kan udnytte til at afvikle vilkårlig kode på dit system. Fejlen findes specifikt i Apache Thrifts C++-bindinger og rammer alle versioner før 0.24.0.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der kører software bygget med Apache Thrift C++-bindinger — altså applikationer, der bruger Apache Thrift-biblioteket i versioner ældre end 0.24.0. Det kan være interne systemer, API-løsninger (grænseflader mellem programmer), microservices (små selvstændige programmer der kommunikerer med hinanden) eller andre backend-systemer. Selv hvis du ikke selv har valgt Apache Thrift aktivt, kan det indgå som en skjult komponent i software leveret af en tredjepart eller et SaaS-produkt (software leveret som en cloud-tjeneste).
Hvad kan ske?
En angriber kan udnytte sårbarheden over internettet uden at have et brugernavn, adgangskode eller andre forudgående rettigheder. Lykkes angrebet, kan angriberen:
- Overtage fuld kontrol over det berørte system
- Læse og stjæle fortrolige data, f.eks. kundeoplysninger, forretningshemmeligheder eller loginoplysninger
- Ændre eller slette data og filer
- Lamme systemet fuldstændigt (gøre det utilgængeligt)
- Bruge systemet som springbræt til at angribe andre dele af jeres netværk
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.8 ud af 10 på CVSS-skalaen (Common Vulnerability Scoring System — en international standard for sårbarhedernes alvor), hvilket placerer den i kategorien Kritisk. Det er den næsthøjeste mulige score. Alle tre CIA-parametre er i højeste klasse: fortrolighed (Confidentiality), integritet (Integrity) og tilgængelighed (Availability). Angrebet kræver ingen forberedelse, ingen konto og ingen hjælp fra en bruger — det kan udføres direkte over netværket af enhver angriber. Det gør denne sårbarhed til en af de mest alvorlige typer, man kan støde på.
Hvad gør jeg nu?
Opdater Apache Thrift til version 0.24.0 hurtigst muligt. Følg disse trin:
- Kortlæg eksponeringen: Bed din IT-leverandør eller systemadministrator om at identificere alle systemer og applikationer, der bruger Apache Thrift — herunder tredjeparts-software og komponenter.
- Prioritér opdatering: Opgrader alle berørte installationer til Apache Thrift version 0.24.0 eller nyere. Det er den officielt anbefalede løsning fra Apache.
- Begræns netværksadgang midlertidigt: Hvis opdatering ikke kan ske med det samme, kan du som midlertidig foranstaltning begrænse adgangen til de berørte systemer via firewall, så kun kendte og betroede IP-adresser har adgang.
- Tjek for tegn på kompromittering: Gennemgå logfiler (registreringer af systemaktivitet) for usædvanlig trafik eller aktivitet, der kan indikere, at nogen allerede har forsøgt at udnytte fejlen.
- Kontakt din IT-leverandør: Hvis du er usikker på om din software er berørt, kontakt leverandøren og bed dem bekræfte, at de har opdateret til en sikker version.
Opdater inden for 72 timer
Med en CVSS-score på 9.8 og ingen krav til angriberen — hverken login eller brugerinteraktion — er dette en sårbarhed, du ikke kan tillade dig at vente med. Vi anbefaler, at du straks kontakter din IT-leverandør og sikrer, at Apache Thrift opdateres til version 0.24.0. Hvis du ikke ved, om du bruger Apache Thrift, er det netop nu, du bør finde ud af det — mange virksomheder har biblioteker som dette indlejret i deres software uden at vide det. Auroa hjælper dig gerne med at kortlægge din eksponering og prioritere indsatsen.
Tidslinje
Konkrete eksempler
Angriber overtager API-server via netværket
En webshop bruger en intern API-server bygget med Apache Thrift C++ til at håndtere ordredata. En angriber sender en særligt udformet netværkspakke til serveren, som overskrider hukommelsesgrænsen og giver angriberen mulighed for at køre sin egen kode på serveren. Angriberen udtrækker alle kundedata inklusiv betalingsoplysninger og installerer ransomware.
Kompromittering af intern kommunikationsplatform
En produktionsvirksomhed benytter et ERP-system (forretningssystem til styring af ressourcer), hvis interne kommunikationsmodul er bygget med Apache Thrift C++. En angriber, der allerede har adgang til virksomhedens netværk via et phishing-angreb, udnytter sårbarheden til at eskalere sine rettigheder og få fuld administratoradgang til ERP-systemet — og dermed til alle forretningskritiske data.
Tjenestenedbrud hos kritisk backendservice
Et IT-firma leverer en cloudbaseret servicedeskløsning til sine kunder. Backend-serveren bruger Apache Thrift C++-bindinger til kommunikation mellem interne komponenter. En angriber sender en strøm af misdannede datapakker, der udløser et nedbrud (crash) af serveren gentagne gange, og gør platformen utilgængelig for alle kunder i timevis — med tab af omsætning og omdømme til følge.
Ofte stillede spørgsmål
Hvad er Apache Thrift, og bruger vi det overhovedet?
Apache Thrift er et open source-bibliotek, der bruges til at lade programmer skrevet i forskellige programmeringssprog kommunikere med hinanden. Det er særligt udbredt i backend-systemer, API-løsninger og microservices-arkitekturer. Mange virksomheder bruger det uden at vide det, fordi det er indlejret i tredjeparts-software. Bed din IT-leverandør om at tjekke jeres systemer for afhængigheder af Apache Thrift.
Kan vi blive angrebet, selvom vores systemer ikke er direkte tilgængelige fra internettet?
Risikoen er størst for systemer, der er eksponeret mod internettet. Men selv interne systemer kan være i fare, hvis en angriber allerede har fået adgang til jeres netværk — for eksempel via phishing eller en anden sårbarhed. Opdatering anbefales uanset eksponeringsgrad.
Er der en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Ja. Som en midlertidig foranstaltning kan du begrænse netværksadgangen til de berørte systemer via en firewall, så kun kendte og betroede IP-adresser kan kommunikere med dem. Det reducerer angrebsfladen, men erstatter ikke en reel opdatering til version 0.24.0. Sørg for at opdatere hurtigst muligt.
Hvad sker der, hvis vi ikke gør noget?
Hvis sårbarheden ikke patches, risikerer du, at angribere kan overtage berørte systemer fuldstændigt — uden at have brug for adgangskoder eller hjælp fra dine medarbejdere. Det kan føre til datatyveri, ransomware-angreb (løsesumsangreb) eller nedbrud af kritiske systemer. Jo længere tid der går, jo større er risikoen for aktivt misbrug.
Hvordan ved vi, om vi allerede er blevet angrebet?
Gennemgå jeres systemlogfiler for usædvanlig aktivitet — f.eks. ukendte IP-adresser, der forsøger at kommunikere med berørte systemer, eller unormal trafik på de porte Apache Thrift anvender. Hvis du er usikker, kan Auroa hjælpe med en gennemgang. Tidlig opdagelse er afgørende for at begrænse skaderne.
Gælder sårbarheden alle programmeringssprog, der bruger Apache Thrift?
Nej. Ifølge NVD-beskrivelsen er det specifikt C++-bindingerne i Apache Thrift, der er sårbare. Hvis jeres software bruger Apache Thrift med andre programmeringssprog — f.eks. Java eller Python — er I sandsynligvis ikke direkte berørt af denne specifikke fejl. Det er dog stadig en god idé at opdatere til 0.24.0 og få bekræftet dette af jeres IT-leverandør.
Ramte produkter
Apache — Thrift
< 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Heap-based Buffer Overflow vulnerability in Apache Thrift C++ bindings.
This issue affects Apache Thrift: before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.