CVE-2026-48586: Sårbarhed i Apache Thrift (DoS)
Sårbarhed i Apache Thrift kan få din server til at gå ned ved at sende små, komprimerede datapakker der eksploderer i størrelse.
Hvad er det?
CVE-2026-48586 er en sårbarhed i Apache Thrift — et populært, gratis bibliotek (et stykke kode som udviklere bygger ind i deres programmer) som bruges til at lade forskellige it-systemer kommunikere med hinanden. Sårbarheden kaldes Data Amplification eller ukorrekt håndtering af stærkt komprimerede data. Det betyder, at en angriber kan sende en meget lille datapakke til din server, som når den pakkes ud, vokser til en enorm størrelse og bruger al serverens hukommelse og processorkraft — indtil serveren går ned. Fejlen findes i Thrift-versionerne til C++, Java, Python, Go, D og C/GLib.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer der har softwareudviklere, eller som bruger færdiglavet software der internt benytter Apache Thrift. Det gælder særligt:
- Virksomheder der bruger interne eller kundevendte API’er (programgrænseflader der lader systemer tale sammen)
- Virksomheder der kører microservices-arkitektur (mange små programmer der kommunikerer med hinanden)
- Udviklingsafdelinger der bygger applikationer med Apache Thrift i Java, Python, Go, C++ eller lignende sprog
Du er ikke ramt, hvis din virksomhed slet ikke bruger Apache Thrift — direkte eller indirekte via tredjepartssoftware.
Hvad kan ske?
En angriber kan udnytte sårbarheden uden at have en konto eller særlige rettigheder — det kræver blot adgang til netværket. Konsekvenserne er:
- Nedetid: Din server eller applikation kan gå ned og blive utilgængelig for medarbejdere og kunder
- Tab af tilgængelighed: Kritiske forretningssystemer kan blive sat ud af drift i kortere eller længere tid
- DoS-angreb (Denial of Service): Angriberen kan med få ressourcer lægge din service ned gentagne gange
Bemærk: Sårbarheden kompromitterer ikke fortrolighed eller dataintegritet — angriberen kan altså ikke stjæle eller ændre data, men kan stoppe adgangen til systemerne.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 7.5 ud af 10 (Alvorlig). Den scorer højt fordi:
- Angrebet kan udføres over internettet uden fysisk adgang
- Det kræver ingen brugerinteraktion og ingen forudgående login eller rettigheder
- Angrebet er teknisk nemt at udføre (lav kompleksitet)
Den er ikke vurderet kritisk, fordi angriberen ikke kan få adgang til data eller overtage systemet — men nedetid kan i praksis koste dyrt i tabte salg, manglende produktivitet og skade på omdømme.
Hvad gør jeg nu?
Hvis din virksomhed bruger Apache Thrift, bør du handle hurtigt. Her er hvad du skal gøre:
- Find ud af om du er ramt: Spørg din it-ansvarlige eller leverandør, om jeres software benytter Apache Thrift — og hvilken version der er installeret.
- Opdatér til version 0.24.0: Apache har udgivet en opdatering der løser problemet. Din udvikler eller it-leverandør skal opdatere Thrift-biblioteket til version 0.24.0 eller nyere.
- Tjek tredjepartssoftware: Hvis du bruger færdigt software fra en leverandør, skal du kontakte dem og spørge om de er ramt, og hvornår de udsender en opdatering.
- Overvej midlertidig beskyttelse: Indtil opdateringen er på plads, kan din it-ansvarlige overveje at sætte begrænsninger på indgående datatrafik (rate limiting) mod de berørte tjenester.
- Følg op: Bekræft at opdateringen er gennemført, og at systemerne kører normalt bagefter.
Opdatér inden for 2-4 uger
Hos Auroa anbefaler vi, at du prioriterer opdateringen af Apache Thrift til version 0.24.0 inden for de næste to til fire uger. Angrebet er enkelt at udføre og kræver ingen særlige forudsætninger, hvilket gør det attraktivt for angribere der ønsker at lægge virksomheder ned. Kontakt din it-leverandør eller interne udvikler i dag, og få bekræftet om I bruger det berørte bibliotek. Har du brug for hjælp til at kortlægge din eksponering, er du velkommen til at række ud til os.
Tidslinje
Konkrete eksempler
Angriber lægger API ned med én lille pakke
En angriber identificerer at en virksomheds offentligt tilgængelige API bruger Apache Thrift. Angriberen sender en meget lille, stærkt komprimeret besked til API’et. Når serveren pakker beskeden ud, ekspanderer den til hundredvis af megabytes og bruger al tilgængelig hukommelse. Serveren går ned, og virksomhedens kunder kan ikke bruge systemet i timevis, indtil det genstarter og beskyttes.
Konkurrent eller hacktivist lammer intern kommunikation
En virksomheds interne microservices (små programmer der kommunikerer med hinanden bag kulisserne) kører på Apache Thrift. En angriber med adgang til virksomhedens netværk — for eksempel via en kompromitteret medarbejderkonto — sender gentagne komprimerede pakker mod de interne services. Et efter et går systemerne ned, og medarbejderne mister adgangen til centrale forretningssystemer som ERP eller CRM.
Automatiseret scanner udløser utilsigtet nedetid
Selv uden ondsindet hensigt kan sårbare systemer blive ramt, hvis en automatiseret sårbarhedsscanner eller en fejlkonfigureret klient sender komprimerede data i et format serveren ikke håndterer korrekt. Det kan udløse den samme overbelastningseffekt og forårsage uventet nedetid — selv uden at der er tale om et bevidst angreb.
Ofte stillede spørgsmål
Hvad er Apache Thrift, og bruger vi det?
Apache Thrift er et open source-bibliotek som udviklere bruger til at bygge systemer der skal kommunikere på tværs af forskellige programmeringssprog. Det er meget udbredt i virksomhedssoftware og cloud-løsninger. Din it-ansvarlige eller softwareleverandør kan tjekke om Thrift indgår i jeres løsninger — det er ikke altid synligt for slutbrugeren.
Kan angriberen stjæle vores data med denne sårbarhed?
Nej. Denne sårbarhed giver ikke angriberen adgang til at læse, kopiere eller ændre jeres data. Konsekvensen er udelukkende, at jeres system kan overbelastes og gå ned (nedetid). Det er alvorligt nok i sig selv, men der er ingen risiko for datalæk med denne specifikke sårbarhed.
Hvad sker der hvis vi ikke opdaterer?
Hvis I ikke opdaterer, forbliver jeres systemer sårbare over for et relativt enkelt angreb der kan lægge dem ned. En angriber kan gentagne gange sende komprimerede datapakker der overbelaster serveren, hvilket kan resultere i ustabile eller utilgængelige systemer for medarbejdere og kunder. Jo længere I venter, jo større er risikoen for at blive ramt.
Skal vi gøre noget selv, eller klarer leverandøren det?
Det afhænger af jeres setup. Hvis I bruger intern software udviklet af egne programmører, skal jeres udviklere opdatere Thrift-biblioteket. Bruger I købt eller hostet software fra en ekstern leverandør, skal I kontakte dem og spørge om de har en opdatering klar. I begge tilfælde bør I aktivt følge op og ikke antage at det sker automatisk.
Er der en hurtig løsning mens vi venter på opdateringen?
Der findes ikke en officiel workaround der fuldstændigt eliminerer risikoen. En midlertidig foranstaltning er at begrænse mængden af indgående trafik (rate limiting) mod de berørte tjenester, så det er sværere for en angriber at overbelaste systemet. Det er dog kun en midlertidig løsning — opdateringen til version 0.24.0 er den rigtige løsning.
Hvor lang tid tager det at opdatere?
For en erfaren udvikler er selve opdateringen af Thrift-biblioteket typisk en opgave der tager fra en time til en halv dag, afhængigt af systemets kompleksitet og testbehovet. Husk at test og verifikation er vigtig, inden opdateringen sættes i produktion, så sæt gerne et par dage af til hele processen.
Ramte produkter
Apache — Thrift
< 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper Handling of Highly Compressed Data (Data Amplification) vulnerability in Apache Thrift C++, Java, Python, Go, D, C/GLib bindings.
This issue affects Apache Thrift: before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
