Åbner i en ny fane
CVE-2026-55971
Kritisk

CVE-2026-55971: Kritisk Apache Thrift sårbarhed

Kritisk sårbarhed i Apache Thrift giver angribere fuld kontrol over dit system uden login eller brugerinteraktion.

CVSS Score
9.8
Offentliggjort
27/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 72 timer

Hvad er det?

CVE-2026-55971 er en kritisk sårbarhed i Apache Thrift, et populært open source-bibliotek (et stykke kode som programmer bygger videre på) til kommunikation mellem systemer. Fejlen er en såkaldt heap-based buffer overflow — på dansk: et hukommelsesoverskridelsesproblem, hvor et program modtager mere data, end det kan håndtere, og dermed overskriver andre dele af computerens hukommelse. Det er en klassisk og farlig fejltype, som angribere kan udnytte til at afvikle vilkårlig kode på dit system. Fejlen findes specifikt i Apache Thrifts C++-bindinger og rammer alle versioner før 0.24.0.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der kører software bygget med Apache Thrift C++-bindinger — altså applikationer, der bruger Apache Thrift-biblioteket i versioner ældre end 0.24.0. Det kan være interne systemer, API-løsninger (grænseflader mellem programmer), microservices (små selvstændige programmer der kommunikerer med hinanden) eller andre backend-systemer. Selv hvis du ikke selv har valgt Apache Thrift aktivt, kan det indgå som en skjult komponent i software leveret af en tredjepart eller et SaaS-produkt (software leveret som en cloud-tjeneste).

Hvad kan ske?

En angriber kan udnytte sårbarheden over internettet uden at have et brugernavn, adgangskode eller andre forudgående rettigheder. Lykkes angrebet, kan angriberen:

  • Overtage fuld kontrol over det berørte system
  • Læse og stjæle fortrolige data, f.eks. kundeoplysninger, forretningshemmeligheder eller loginoplysninger
  • Ændre eller slette data og filer
  • Lamme systemet fuldstændigt (gøre det utilgængeligt)
  • Bruge systemet som springbræt til at angribe andre dele af jeres netværk

Hvor alvorligt er det?

Sårbarheden er vurderet til 9.8 ud af 10 på CVSS-skalaen (Common Vulnerability Scoring System — en international standard for sårbarhedernes alvor), hvilket placerer den i kategorien Kritisk. Det er den næsthøjeste mulige score. Alle tre CIA-parametre er i højeste klasse: fortrolighed (Confidentiality), integritet (Integrity) og tilgængelighed (Availability). Angrebet kræver ingen forberedelse, ingen konto og ingen hjælp fra en bruger — det kan udføres direkte over netværket af enhver angriber. Det gør denne sårbarhed til en af de mest alvorlige typer, man kan støde på.

Hvad gør jeg nu?

Opdater Apache Thrift til version 0.24.0 hurtigst muligt. Følg disse trin:

  1. Kortlæg eksponeringen: Bed din IT-leverandør eller systemadministrator om at identificere alle systemer og applikationer, der bruger Apache Thrift — herunder tredjeparts-software og komponenter.
  2. Prioritér opdatering: Opgrader alle berørte installationer til Apache Thrift version 0.24.0 eller nyere. Det er den officielt anbefalede løsning fra Apache.
  3. Begræns netværksadgang midlertidigt: Hvis opdatering ikke kan ske med det samme, kan du som midlertidig foranstaltning begrænse adgangen til de berørte systemer via firewall, så kun kendte og betroede IP-adresser har adgang.
  4. Tjek for tegn på kompromittering: Gennemgå logfiler (registreringer af systemaktivitet) for usædvanlig trafik eller aktivitet, der kan indikere, at nogen allerede har forsøgt at udnytte fejlen.
  5. Kontakt din IT-leverandør: Hvis du er usikker på om din software er berørt, kontakt leverandøren og bed dem bekræfte, at de har opdateret til en sikker version.
Tidsfrist

Opdater inden for 72 timer

Sådan ser Auroa det

Med en CVSS-score på 9.8 og ingen krav til angriberen — hverken login eller brugerinteraktion — er dette en sårbarhed, du ikke kan tillade dig at vente med. Vi anbefaler, at du straks kontakter din IT-leverandør og sikrer, at Apache Thrift opdateres til version 0.24.0. Hvis du ikke ved, om du bruger Apache Thrift, er det netop nu, du bør finde ud af det — mange virksomheder har biblioteker som dette indlejret i deres software uden at vide det. Auroa hjælper dig gerne med at kortlægge din eksponering og prioritere indsatsen.

Tidslinje

27/07/2026
CVE offentliggjort
CVE-2026-55971 offentliggøres i NVD med en kritisk CVSS-score på 9.8. Apache anbefaler øjeblikkelig opgradering til version 0.24.0.
27/07/2026
Patch frigivet
Apache Thrift version 0.24.0 udgives officielt og adresserer heap-based buffer overflow-sårbarheden i C++-bindingerne.
28/07/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere rapporterer om offentligt tilgængeligt proof-of-concept-kode (demonstrationskode der viser, hvordan sårbarheden udnyttes), hvilket øger risikoen for udbredt udnyttelse markant.
29/07/2026
Aktivt scannet af angribere
Trusselsintelligens-tjenester observerer automatiseret scanning af internettet efter sårbare Apache Thrift-installationer. Virksomheder der endnu ikke har opdateret er nu i umiddelbar fare.

Konkrete eksempler

Angriber overtager API-server via netværket

En webshop bruger en intern API-server bygget med Apache Thrift C++ til at håndtere ordredata. En angriber sender en særligt udformet netværkspakke til serveren, som overskrider hukommelsesgrænsen og giver angriberen mulighed for at køre sin egen kode på serveren. Angriberen udtrækker alle kundedata inklusiv betalingsoplysninger og installerer ransomware.

Kompromittering af intern kommunikationsplatform

En produktionsvirksomhed benytter et ERP-system (forretningssystem til styring af ressourcer), hvis interne kommunikationsmodul er bygget med Apache Thrift C++. En angriber, der allerede har adgang til virksomhedens netværk via et phishing-angreb, udnytter sårbarheden til at eskalere sine rettigheder og få fuld administratoradgang til ERP-systemet — og dermed til alle forretningskritiske data.

Tjenestenedbrud hos kritisk backendservice

Et IT-firma leverer en cloudbaseret servicedeskløsning til sine kunder. Backend-serveren bruger Apache Thrift C++-bindinger til kommunikation mellem interne komponenter. En angriber sender en strøm af misdannede datapakker, der udløser et nedbrud (crash) af serveren gentagne gange, og gør platformen utilgængelig for alle kunder i timevis — med tab af omsætning og omdømme til følge.

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

< 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-122

Original NVD-beskrivelse (engelsk)

Heap-based Buffer Overflow vulnerability in Apache Thrift C++ bindings.

This issue affects Apache Thrift: before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-55971
Offentliggjort
27/07/2026
Sidst opdateret
28/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.