CVE-2026-48145: Sårbarhed i Apache Thrift
Apache Thrift-fejl lader angribere aflytte krypteret kommunikation ved at udgive sig for at være en betroet server.
Hvad er det?
CVE-2026-48145 er en sårbarhed i Apache Thrift — et populært softwarebibliotek, som mange programmer bruger til at kommunikere internt mellem systemer. Fejlen opstår i C++-bindingerne (dvs. den del af biblioteket, der er skrevet i programmeringssproget C++), og betyder, at softwaren ikke tjekker ordentligt, om det sikkerhedscertifikat, den modtager, faktisk tilhører den server, den forsøger at kontakte. Det svarer til, at din bank accepterer et ID-kort med et forkert navn, fordi den kun ser på, at kortet ser gyldigt ud — ikke at navnet matcher.
Hvem rammer det?
Sårbarheden rammer virksomheder og udviklere, der bruger Apache Thrift i version ældre end 0.24.0 — særligt applikationer, der er bygget med C++-bindingerne. Det kan dreje sig om interne systemer, API’er (grænseflader mellem programmer) eller mikroservice-arkitekturer, hvor programmer taler med hinanden over et netværk. Hvis din leverandør eller jeres egne udviklere har bygget software på Apache Thrift, bør du undersøge, hvilken version der bruges.
Hvad kan ske?
En angriber, der har adgang til jeres netværkstrafik — f.eks. via et kompromitteret netværksled eller en position på samme netværk — kan udgive sig for at være en betroet server. Systemet vil acceptere forbindelsen, fordi det ikke validerer, at certifikatet matcher serveren korrekt. Det giver angriberen mulighed for at aflytte og læse følsomme data, der ellers skulle have været krypteret og beskyttet. Det kan dreje sig om forretningshemmeligheder, loginoplysninger, kundedata eller andre fortrolige informationer. Integritet og tilgængelighed påvirkes ikke direkte, men databrud kan have alvorlige konsekvenser for tillid og compliance (f.eks. GDPR).
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 7.5 ud af 10, hvilket klassificeres som Alvorlig. Den kan udnyttes over netværket uden særlige rettigheder eller brugerinteraktion, hvilket gør den relativt let at misbruge, hvis betingelserne er opfyldt. Det primære risikoelement er fortrolighed — angriberen kan læse data, men ikke ændre dem eller lægge systemer ned. Risikoen er størst, hvis dine systemer kører på netværk, som ikke er fuldt isolerede, eller hvor tredjeparter har adgang.
Hvad gør jeg nu?
Følg disse trin for at håndtere sårbarheden:
- Kortlæg jeres brug: Spørg jeres IT-ansvarlige eller softwareleverandører, om I bruger Apache Thrift — og i så fald hvilken version og om C++-bindingerne er i spil.
- Opdatér til version 0.24.0: Opgrader Apache Thrift til version 0.24.0 eller nyere, som løser problemet. Det er den officielle anbefaling fra Apache.
- Prioritér internet-eksponerede systemer: Systemer, der kommunikerer over internettet eller med eksterne parter, bør opdateres først.
- Gennemgå leverandørforhold: Hvis I bruger tredjeparts software, der bygger på Apache Thrift, skal I kontakte leverandøren og bede om en opdateret version.
- Overvåg netværkstrafikken: Indtil patchen er på plads, bør I overveje ekstra netværksovervågning for at opdage mistænkelig trafik.
Opdatér snarest muligt
Vi anbefaler, at du hurtigst muligt får kortlagt, om Apache Thrift indgår i jeres systemer eller hos jeres softwareleverandører. Opdatering til version 0.24.0 er ligetil og løser problemet direkte. Selv om der endnu ikke er kendte aktive angreb, er sårbarheden nem at udnytte for den, der har fodfæste på jeres netværk — og konsekvenserne ved et databrud kan være betydelige, både juridisk og omdømmemæssigt.
Tidslinje
Konkrete eksempler
Aflytning på virksomhedens interne netværk
En angriber, der har fået adgang til virksomhedens interne netværk — f.eks. via et kompromitteret Wi-Fi-adgangspunkt eller en inficeret medarbejdercomputer — positionerer sig mellem to systemer, der kommunikerer via Apache Thrift. Angriberen præsenterer et gyldigt certifikat udstedt til en anden server. Fordi Thrift ikke tjekker, om certifikatet matcher den forventede server, accepteres forbindelsen, og angriberen kan i realtid læse de data, der udveksles — f.eks. interne API-kald med kundeoplysninger eller logindata.
Kompromitteret cloud-forbindelse hos leverandør
En virksomhed bruger en cloudbaseret løsning, der internt anvender Apache Thrift til kommunikation mellem mikroservices. En angriber med adgang til leverandørens netværksinfrastruktur udgiver sig for at være en intern service ved at præsentere et forkert certifikat. På grund af fejlen accepteres certifikatet, og angriberen kan aflytte fortrolige forretningsdata, der sendes mellem tjenesternes komponenter, uden at nogen alarm udløses.
Målrettet angreb mod API-kommunikation
En virksomhed har et system, der bruger Apache Thrift C++-bindinger til at kommunikere med en ekstern partner via et dedikeret netværk. En angriber, der har kompromitteret en router på det mellemliggende netværk, udfører et såkaldt man-in-the-middle-angreb: han afbryder forbindelsen og etablerer to separate forbindelser — én mod virksomheden og én mod partneren — og videresender trafikken, mens han læser indholdet. Fordi certifikatet ikke valideres korrekt, opdager ingen af parterne, at kommunikationen er kompromitteret.
Ofte stillede spørgsmål
Hvad er Apache Thrift, og bruger vi det?
Apache Thrift er et open source-bibliotek, som udviklere bruger til at lade programmer kommunikere med hinanden på tværs af programmeringssprog og systemer. Det bruges ofte i baggrunden i større applikationer. Spørg jeres IT-ansvarlige eller softwareleverandør, om det indgår i jeres løsninger — det er ikke altid synligt for slutbrugerne.
Kan vi selv se, om vi er sårbare?
Det kræver typisk teknisk indsigt at afgøre. Jeres IT-ansvarlige kan søge i jeres systemer efter Apache Thrift og tjekke versionsnummeret. Er I i tvivl, kan en ekstern sikkerhedskonsulent hjælpe med en hurtig vurdering.
Hvad betyder det, at certifikatet ikke valideres korrekt?
Når to systemer kommunikerer krypteret, udveksler de certifikater som dokumentation for, hvem de er. Hvis systemet ikke tjekker, om certifikatet matcher den rigtige server, kan en angriber præsentere et gyldigt certifikat udstedt til en anden server og stadig blive accepteret. Det er som at acceptere et pas med et fremmed navn, blot fordi passet i sig selv ser ægte ud.
Er vores data allerede blevet stjålet?
Der er ingen kendte aktive angreb på denne sårbarhed på nuværende tidspunkt. Det er derfor usandsynligt, men ikke umuligt, at I har været udsat. Hvis I er bekymrede, kan I gennemgå jeres logfiler (systemoptegnelser) for usædvanlig netværksaktivitet. En sikkerhedskonsulent kan hjælpe med det.
Hvad sker der, hvis vi ikke opdaterer?
Jeres systemer forbliver sårbare over for aflytning af krypteret kommunikation. Risikoen stiger, hvis sårbarheden på sigt begynder at blive aktivt udnyttet af angribere. Derudover kan I risikere at overtræde GDPR, hvis personoplysninger kompromitteres som følge af en kendt, urettet sårbarhed.
Er det kun C++-applikationer, der er berørt?
Ja, denne specifikke sårbarhed vedrører C++-bindingerne i Apache Thrift. Andre sprogbindinger (f.eks. Java eller Python) er ikke direkte berørt af denne fejl. Men I bør stadig opgradere til den nyeste version som god praksis.
Ramte produkter
Apache — Thrift
< 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper Validation of Certificate with Host Mismatch vulnerability in Apache Thrift C++ bindings.
This issue affects Apache Thrift: before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.