Åbner i en ny fane
CVE-2026-58662
Kritisk

CVE-2026-58662: Kritisk sårbarhed i Apache Thrift

Kritisk sårbarhed i Apache Thrift kan give angribere adgang til følsomme data og crashe dine systemer uden login.

CVSS Score
9.1
Offentliggjort
27/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér hurtigst muligt

Hvad er det?

Apache Thrift er et populært open source-framework (et færdigbygget kodebibliotek), som udviklere bruger til at lade forskellige programmer og tjenester kommunikere med hinanden på tværs af programmeringssprog. Sårbarheden findes i Thrifts C++-komponent og skyldes to fejl: programmet tjekker ikke ordentligt, om en mængdeangivelse i indkommende data er gyldig (CWE-1284), og det kan derefter læse data uden for det tilladte hukommelsesområde (CWE-125). Det betyder, at en angriber kan sende specially konstruerede beskeder til et sårbart system og enten hente oplysninger fra hukommelsen, som de ikke burde se, eller få systemet til at gå ned.

Hvem rammer det?

Sårbarheden rammer virksomheder og udviklere, der bruger Apache Thrift i version ældre end 0.24.0 — særligt applikationer skrevet med C++-bindingerne. Det kan dreje sig om:

  • Virksomheder med interne systemer eller API’er (programmeringsgrænseflader) bygget med Apache Thrift
  • Softwareudviklere og IT-teams, der vedligeholder backend-tjenester baseret på Thrift
  • Virksomheder, der bruger tredjepartssoftware, som internt anvender Apache Thrift

Hvis du er usikker på, om din software bruger Apache Thrift, bør du spørge din IT-leverandør eller udvikler.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan opnå to ting:

  • Datalæk: Angriberen kan læse indhold fra serverens arbejdshukommelse — det kan inkludere adgangskoder, API-nøgler, personoplysninger eller andre fortrolige data, der midlertidigt befinder sig i hukommelsen.
  • Nedbrud (Denial of Service): Angriberen kan få den berørte tjeneste til at crashe og dermed gøre den utilgængelig for dine medarbejdere og kunder.

Angrebet kræver ingen adgangskode og ingen forudgående adgang til dit system — det kan udføres af hvem som helst udefra via internettet.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9.1 ud af 10 (Kritisk) af den internationale CVSS-måleskala. Det er en høj score, og det skyldes primært:

  • Angrebet kan udføres over nettet uden login eller særlige rettigheder
  • Det kræver ingen handling fra dine brugere
  • Konsekvenserne er alvorlige: både fortrolighed (datalæk) og tilgængelighed (nedbrud) påvirkes i høj grad

Der er endnu ikke offentliggjort kendte angreb i naturen, men den lave angrebskompleksitet gør det til et attraktivt mål, og risikoen for udnyttelse stiger over tid.

Hvad gør jeg nu?

Hvis du eller din IT-leverandør anvender Apache Thrift, skal du handle hurtigt. Her er hvad du konkret gør:

  1. Kortlæg dit brug: Bed din IT-ansvarlige eller softwareleverandør om at undersøge, om Apache Thrift indgår i jeres systemer — direkte eller via tredjepartssoftware.
  2. Opdatér til version 0.24.0: Opgradering til Apache Thrift 0.24.0 løser problemet fuldstændigt. Dette er den officielt anbefalede løsning fra Apache.
  3. Prioritér eksponerede systemer: Start med systemer, der er tilgængelige fra internettet eller modtager data fra eksterne parter — de er mest udsatte.
  4. Tjek tredjepartssoftware: Kontakt leverandører af software, I bruger, og spørg om de er påvirkede og hvornår de udsender en opdatering.
  5. Overvåg dine systemer: Hold øje med usædvanlig aktivitet eller uventede nedbrud, mens opdateringen gennemføres.
Tidsfrist

Opdatér hurtigst muligt

Sådan ser Auroa det

Vi anbefaler, at du straks kontakter din IT-leverandør eller interne IT-ansvarlige og beder dem verificere, om Apache Thrift bruges i jeres miljø. Opgradering til version 0.24.0 er den eneste fulde løsning og bør gennemføres inden for få dage på systemer eksponeret mod internettet. Har du ikke ressourcerne til at handle selv, kan Auroa hjælpe med at kortlægge eksponeringen og koordinere opdateringen.

Tidslinje

27/07/2026
CVE offentliggjort
CVE-2026-58662 offentliggøres i NVD (National Vulnerability Database) med en kritisk CVSS-score på 9.1. Apache bekræfter fejlen og anbefaler opgradering til version 0.24.0.
27/07/2026
Patch tilgængelig
Apache Thrift 0.24.0 udgives med en rettelse af begge underliggende fejl (CWE-125 og CWE-1284). Opdateringen er tilgængelig via det officielle Apache Thrift-repositorium.
28/07/2026
Proof-of-concept forventet
Med en lav angrebskompleksitet og offentlig CVE-beskrivelse er det sandsynligt, at sikkerhedsforskere og trusselsaktører hurtigt vil udvikle og dele proof-of-concept kode. Vinduet for sikker opdatering er kort.

Konkrete eksempler

Datalæk via misdannet netværkspakke

En angriber sender en specially konstrueret Thrift-besked med en ugyldig mængdeangivelse (f.eks. et negativt tal eller et tal der overstiger bufferens størrelse) til et eksternt tilgængeligt API bygget med Apache Thrift C++. Serveren læser herefter data fra hukommelsen uden for det tilladte område og sender dele af indholdet tilbage til angriberen — potentielt inklusiv adgangskoder eller tokens, der tilfældigvis ligger i nærheden i hukommelsen.

Nedbrud af forretningskritisk tjeneste

En angriber bombarderer en intern Thrift-baseret mikrotjeneste (en mindre, selvstændig del af et softwaresystem) med misdannede beskeder. Hver besked udløser en ulovlig hukommelseslæsning, som får processen til at crashe. Resultatet er, at en kritisk del af virksomhedens IT-infrastruktur gentagne gange går ned og ikke kan servicere medarbejdere eller kunder, indtil tjenesten genstartes og opdateres.

Angreb via kompromitteret leverandør

En virksomhed bruger et ERP- eller logistiksystem leveret af en tredjepart, som internt anvender Apache Thrift. Angriberen udnytter sårbarheden mod leverandørens infrastruktur og opnår adgang til hukommelsesdata, der indeholder API-nøgler til kundevirksomhedernes systemer. Dermed kan angrebet sprede sig fra leverandøren til alle tilsluttede kunder — uden at disse selv har gjort noget forkert.

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

< 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
NONE
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

CWE-svaghedstyper

CWE-125
CWE-1284

Original NVD-beskrivelse (engelsk)

Improper Validation of Specified Quantity in Input, Out-of-bounds Read vulnerability in Apache Thrift C++ bindings.

This issue affects Apache Thrift: before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-58662
Offentliggjort
27/07/2026
Sidst opdateret
27/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér hurtigst muligt

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.