CVE-2026-58662: Kritisk sårbarhed i Apache Thrift
Kritisk sårbarhed i Apache Thrift kan give angribere adgang til følsomme data og crashe dine systemer uden login.
Hvad er det?
Apache Thrift er et populært open source-framework (et færdigbygget kodebibliotek), som udviklere bruger til at lade forskellige programmer og tjenester kommunikere med hinanden på tværs af programmeringssprog. Sårbarheden findes i Thrifts C++-komponent og skyldes to fejl: programmet tjekker ikke ordentligt, om en mængdeangivelse i indkommende data er gyldig (CWE-1284), og det kan derefter læse data uden for det tilladte hukommelsesområde (CWE-125). Det betyder, at en angriber kan sende specially konstruerede beskeder til et sårbart system og enten hente oplysninger fra hukommelsen, som de ikke burde se, eller få systemet til at gå ned.
Hvem rammer det?
Sårbarheden rammer virksomheder og udviklere, der bruger Apache Thrift i version ældre end 0.24.0 — særligt applikationer skrevet med C++-bindingerne. Det kan dreje sig om:
- Virksomheder med interne systemer eller API’er (programmeringsgrænseflader) bygget med Apache Thrift
- Softwareudviklere og IT-teams, der vedligeholder backend-tjenester baseret på Thrift
- Virksomheder, der bruger tredjepartssoftware, som internt anvender Apache Thrift
Hvis du er usikker på, om din software bruger Apache Thrift, bør du spørge din IT-leverandør eller udvikler.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan opnå to ting:
- Datalæk: Angriberen kan læse indhold fra serverens arbejdshukommelse — det kan inkludere adgangskoder, API-nøgler, personoplysninger eller andre fortrolige data, der midlertidigt befinder sig i hukommelsen.
- Nedbrud (Denial of Service): Angriberen kan få den berørte tjeneste til at crashe og dermed gøre den utilgængelig for dine medarbejdere og kunder.
Angrebet kræver ingen adgangskode og ingen forudgående adgang til dit system — det kan udføres af hvem som helst udefra via internettet.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.1 ud af 10 (Kritisk) af den internationale CVSS-måleskala. Det er en høj score, og det skyldes primært:
- Angrebet kan udføres over nettet uden login eller særlige rettigheder
- Det kræver ingen handling fra dine brugere
- Konsekvenserne er alvorlige: både fortrolighed (datalæk) og tilgængelighed (nedbrud) påvirkes i høj grad
Der er endnu ikke offentliggjort kendte angreb i naturen, men den lave angrebskompleksitet gør det til et attraktivt mål, og risikoen for udnyttelse stiger over tid.
Hvad gør jeg nu?
Hvis du eller din IT-leverandør anvender Apache Thrift, skal du handle hurtigt. Her er hvad du konkret gør:
- Kortlæg dit brug: Bed din IT-ansvarlige eller softwareleverandør om at undersøge, om Apache Thrift indgår i jeres systemer — direkte eller via tredjepartssoftware.
- Opdatér til version 0.24.0: Opgradering til Apache Thrift 0.24.0 løser problemet fuldstændigt. Dette er den officielt anbefalede løsning fra Apache.
- Prioritér eksponerede systemer: Start med systemer, der er tilgængelige fra internettet eller modtager data fra eksterne parter — de er mest udsatte.
- Tjek tredjepartssoftware: Kontakt leverandører af software, I bruger, og spørg om de er påvirkede og hvornår de udsender en opdatering.
- Overvåg dine systemer: Hold øje med usædvanlig aktivitet eller uventede nedbrud, mens opdateringen gennemføres.
Opdatér hurtigst muligt
Vi anbefaler, at du straks kontakter din IT-leverandør eller interne IT-ansvarlige og beder dem verificere, om Apache Thrift bruges i jeres miljø. Opgradering til version 0.24.0 er den eneste fulde løsning og bør gennemføres inden for få dage på systemer eksponeret mod internettet. Har du ikke ressourcerne til at handle selv, kan Auroa hjælpe med at kortlægge eksponeringen og koordinere opdateringen.
Tidslinje
Konkrete eksempler
Datalæk via misdannet netværkspakke
En angriber sender en specially konstrueret Thrift-besked med en ugyldig mængdeangivelse (f.eks. et negativt tal eller et tal der overstiger bufferens størrelse) til et eksternt tilgængeligt API bygget med Apache Thrift C++. Serveren læser herefter data fra hukommelsen uden for det tilladte område og sender dele af indholdet tilbage til angriberen — potentielt inklusiv adgangskoder eller tokens, der tilfældigvis ligger i nærheden i hukommelsen.
Nedbrud af forretningskritisk tjeneste
En angriber bombarderer en intern Thrift-baseret mikrotjeneste (en mindre, selvstændig del af et softwaresystem) med misdannede beskeder. Hver besked udløser en ulovlig hukommelseslæsning, som får processen til at crashe. Resultatet er, at en kritisk del af virksomhedens IT-infrastruktur gentagne gange går ned og ikke kan servicere medarbejdere eller kunder, indtil tjenesten genstartes og opdateres.
Angreb via kompromitteret leverandør
En virksomhed bruger et ERP- eller logistiksystem leveret af en tredjepart, som internt anvender Apache Thrift. Angriberen udnytter sårbarheden mod leverandørens infrastruktur og opnår adgang til hukommelsesdata, der indeholder API-nøgler til kundevirksomhedernes systemer. Dermed kan angrebet sprede sig fra leverandøren til alle tilsluttede kunder — uden at disse selv har gjort noget forkert.
Ofte stillede spørgsmål
Hvordan ved jeg, om vi bruger Apache Thrift?
Apache Thrift bruges typisk af udviklere i baggrunden og er ikke altid synligt for slutbrugere. Bed din IT-ansvarlige eller softwareleverandør om at søge efter ‘thrift’ i jeres afhængighedslister (eksempelvis package.json, pom.xml, requirements.txt eller CMakeLists.txt). Mange projekter bruger Thrift uden at det er tydeligt i produktnavnet.
Kan vi bare vente med at opdatere?
Det fraråder vi. Med en CVSS-score på 9.1 og lav angrebskompleksitet er dette et mål, som angribere hurtigt vil forsøge at udnytte. Jo længere tid der går uden opdatering, jo større er risikoen. Opdateringen til version 0.24.0 er tilgængelig nu og løser problemet fuldstændigt.
Er der en midlertidig løsning (workaround), hvis vi ikke kan opdatere med det samme?
Apache anbefaler opgradering som den primære løsning, og der er ikke offentliggjort en officiel midlertidig løsning. Hvis opdatering er umulig på kort sigt, kan du midlertidigt begrænse adgangen til de berørte tjenester ved hjælp af firewall-regler, så kun betroede IP-adresser kan kommunikere med dem. Det reducerer risikoen, men fjerner den ikke.
Hvad er risikoen for, at vores kundedata er blevet stjålet?
Hvis jeres systemer har været eksponerede, og sårbarheden er blevet udnyttet, er det teknisk muligt at data fra hukommelsen er læst af en angriber. Der er dog ikke kendte aktive angreb mod denne sårbarhed endnu. Vi anbefaler at gennemgå logs for usædvanlig aktivitet, og hvis I har mistanke om et brud, bør I kontakte en cybersikkerhedsekspert og overveje jeres forpligtelser under GDPR.
Påvirker det kun software vi selv har bygget?
Nej. Apache Thrift bruges af mange kommercielle og open source-produkter som underliggende komponent. Det betyder, at standardsoftware I køber eller licenserer, måske også er påvirket. Kontakt jeres software-leverandører og spørg specifikt, om de bruger Apache Thrift, og om de planlægger en opdatering.
Ramte produkter
Apache — Thrift
< 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper Validation of Specified Quantity in Input, Out-of-bounds Read vulnerability in Apache Thrift C++ bindings.
This issue affects Apache Thrift: before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.