Åbner i en ny fane
CVE-2026-55968
Alvorlig

CVE-2026-55968: Apache Thrift sårbarhed – hvad du skal vide

Fejl i Apache Thrift kan få din server til at gå ned ved at overbelaste den med data – opdater til version 0.24.0.

CVSS Score
7.5
Offentliggjort
27/07/2026
Patch-status
Opdatering findes
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Opdater inden for 2 uger

Hvad er det?

Apache Thrift er et stykke software, der hjælper it-systemer med at tale sammen på tværs af forskellige programmeringssprog. Sårbarheden findes i den del af Apache Thrift, der er bygget til Node.js (et populært udviklingsmiljø til webapplikationer).

Fejlen betyder, at en angriber kan sende særligt udformede datapakker til din server, som får systemet til at bruge uforholdsmæssigt mange ressourcer – uden at der er nogen begrænsning på, hvor meget hukommelse eller processorkraft der allokeres. Resultatet er, at serveren overbelastes og holder op med at fungere.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Apache Thrift i versioner ældre end 0.24.0 – specielt via Node.js-bindinger. Det er typisk:

  • Virksomheder der har webtjenester eller API’er (grænseflader mellem systemer) bygget med Node.js
  • Udviklere og software-teams, der bruger Apache Thrift til at lade interne systemer kommunikere med hinanden
  • Virksomheder der anvender backend-tjenester bygget på open source-komponenter uden løbende opdatering

Hvis du ikke ved, om jeres systemer bruger Apache Thrift, bør du spørge jeres udvikler eller IT-leverandør.

Hvad kan ske?

Udnytter en angriber denne sårbarhed, kan følgende ske:

  • Serveren går ned – tjenester, webshop, kundeportal eller interne systemer holder op med at virke
  • Driftstop – medarbejdere og kunder kan ikke tilgå systemer, hvilket koster tid og penge
  • Gentagne angreb – angriberen kan holde din server nede ved at sende angreb i bølger

Bemærk: Sårbarheden giver ikke adgang til dine data og kan ikke bruges til at stjæle oplysninger. Konsekvensen er udelukkende tab af tilgængelighed (driftstop).

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS 7.5 – Alvorlig. Det skyldes, at:

  • Angrebet kan udføres over internettet uden særlige forudsætninger
  • Angriberen behøver hverken login eller brugerinteraktion
  • Angrebet er teknisk let at udføre

Omvendt er det en mildnende faktor, at sårbarheden ikke giver adgang til data – kun til at forstyrre driften. For virksomheder, der er afhængige af, at deres systemer er tilgængelige døgnet rundt, er det dog stadig en alvorlig risiko.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed:

  1. Afklar om I er berørt: Spørg jeres udvikler eller IT-leverandør, om jeres systemer anvender Apache Thrift – og i så fald hvilken version.
  2. Opdater til Apache Thrift 0.24.0: Dette er den officielle rettelse fra Apache. Opdateringen lukker hullet fuldstændigt.
  3. Test efter opdatering: Sørg for at dine tjenester fungerer normalt efter opdateringen, inden I sætter den i produktion.
  4. Tjek jeres øvrige afhængigheder: Brug lejligheden til at gennemgå, om der er andre forældede open source-komponenter i jeres systemer.
  5. Overvej netværksovervågning: Sæt eventuelt overvågning op, der opdager unormal trafik mod jeres API’er og tjenester.
Tidsfrist

Opdater inden for 2 uger

Sådan ser Auroa det

Vi anbefaler, at du hurtigst muligt afklarer med jeres udvikler eller IT-leverandør, om I bruger Apache Thrift i en sårbar version. Opdateringen til version 0.24.0 er tilgængelig nu og løser problemet direkte. Selvom der endnu ikke er rapporteret aktive angreb, er sårbarheden let at udnytte for en angriber med basisviden – og driftstop kan have store konsekvenser for din forretning.

Tidslinje

27/07/2026
CVE offentliggjort
CVE-2026-55968 blev officielt offentliggjort i NVD (National Vulnerability Database) med en CVSS-score på 7.5 – Alvorlig.
27/07/2026
Patch tilgængelig
Apache udgav version 0.24.0 af Apache Thrift, som lukker sårbarheden i Node.js-bindingerne. Opdateringen er tilgængelig via de officielle Apache-kanaler.
27/07/2026
Ingen kendte aktive angreb
På offentliggørelsestidspunktet er der ikke rapporteret om aktive angreb eller offentliggjort proof-of-concept kode, men den lave kompleksitet gør sårbarheden let at udnytte.

Konkrete eksempler

Overbelastning af en webshop-API

En mindre webshop bruger Apache Thrift til at lade deres ordresystem og lagersystem tale sammen via et API. En angriber sender gentagne, særligt udformede forespørgsler til API’et, som tvinger serveren til at allokere stadig mere hukommelse uden stop. Inden for få minutter er serveren overbelastet, og webshoppens kunder kan ikke gennemføre køb – webshopejeren mister omsætning, og kunder oplever fejlbeskeder.

Nedlukning af intern kommunikationsplatform

En mellemstor virksomhed har bygget et internt kommunikationsværktøj, hvor afdelinger deler data via Apache Thrift og Node.js. En angriber, der kender til sårbarheden, scanner internettet for sårbare endpoints og finder virksomhedens server. Ved at sende en strøm af ondsindet trafik tvinger angriberen serveren i knæ, og medarbejderne mister adgang til platformen i arbejdstiden – med produktivitetstab til følge.

Automatiseret massescanning rammer tilfældigt

En hacker sætter et automatiseret script op, der scanner tusindvis af IP-adresser for systemer, der kører sårbare versioner af Apache Thrift. Din virksomhed er ikke et specifikt mål, men scriptet finder alligevel jeres server og udløser et angreb. Fordi angrebet ikke kræver login eller forudgående kendskab til jeres systemer, kan selv en uerfaren angriber forårsage driftstop blot ved at køre det automatiserede værktøj.

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

< 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
NONE
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CWE-svaghedstyper

CWE-407
CWE-770

Original NVD-beskrivelse (engelsk)

Inefficient Algorithmic Complexity, Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Node.js bindings.

This issue affects Apache Thrift: before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
7.5
Hurtige fakta
CVE-ID
CVE-2026-55968
Offentliggjort
27/07/2026
Sidst opdateret
27/07/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 2 uger

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.