CVE-2026-55969: Apache Thrift sårbarhed: opdater nu
Sårbarhed i Apache Thrift kan få din servers software til at crashe: opdater til version 0.24.0 straks.
Hvad er det?
Apache Thrift er et værktøj, som mange softwareapplikationer bruger til at lade forskellige programmer tale med hinanden over et netværk. En fejl i Thrift gør, at et tal internt i programmet kan løbe over (kaldet et integer overflow — tænk på det som en kilometertæller der springer fra 999.999 tilbage til 0). Det sker, fordi programmet ikke håndterer meget store tal korrekt. En angriber kan udnytte denne fejl ved at sende en særligt udformet besked til dit system, hvilket kan få Thrift-baserede tjenester til at holde op med at virke.
Hvem rammer det?
Sårbarheden rammer virksomheder og udviklere, der kører applikationer bygget med Apache Thrift i en eller flere af disse programmeringssprog: C++, C (c_glib), Go, .NET (netstd), Delphi eller Haxe — i versioner ældre end 0.24.0. Bruger din virksomhed egne systemintegrationer, API’er eller backend-tjenester der er bygget med Apache Thrift, kan I være berørt. Spørg din it-leverandør eller udvikler, om jeres systemer anvender Thrift.
Hvad kan ske?
En angriber kan uden at logge ind og uden at kræve hjælp fra nogen hos jer sende en ondsindet netværksforespørgsel til jeres system. Det vil medføre, at den berørte tjeneste går ned (nedbrud/crash). Resultatet er tab af tilgængelighed — jeres applikation eller service holder op med at svare, indtil den genstartes. Der er ingen indikation af, at angriberen kan stjæle data eller ændre oplysninger via denne sårbarhed.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 7.5 (Alvorlig). Den er nem at udnytte: angriberen behøver ingen adgangskode, ingen hjælp fra jer og kan angribe direkte over internettet. Konsekvensen er dog begrænset til nedbrud af tjenesten — ikke datatyveri eller systemovertagelse. For virksomheder, der er afhængige af kontinuerlig drift af Thrift-baserede systemer, kan selv kortvarige nedbrud dog have betydelige konsekvenser.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Kortlæg brugen: Spørg din it-ansvarlige eller softwareleverandør, om I anvender Apache Thrift i jeres applikationer eller infrastruktur.
- Opdater til version 0.24.0: Apache har udgivet en opdatering, der løser problemet. Opdater Apache Thrift til version 0.24.0 eller nyere så hurtigt som muligt.
- Genstart berørte tjenester: Efter opdatering bør berørte tjenester genstartes for at sikre, at rettelsen er aktiv.
- Begræns netværksadgang: Indtil opdateringen er på plads — overvej om Thrift-tjenester skal være tilgængelige fra internettet, eller om adgangen kan begrænses via firewall.
- Kontakt din leverandør: Bruger I tredjeparts software der bygger på Apache Thrift, kontakt leverandøren og bed om en bekræftelse af, at de har opdateret.
Opdater inden for 7 dage
Vi anbefaler, at du straks beder din it-ansvarlige eller leverandør om at undersøge, om Apache Thrift indgår i jeres systemer. Er det tilfældet, bør opdatering til version 0.24.0 prioriteres inden for de næste 7 dage. Sårbarheden kræver ingen særlige forudsætninger for en angriber og kan føre til serviceafbrud — det er en reel risiko for din drift.
Tidslinje
Konkrete eksempler
API-tjeneste crasher under angreb
En virksomhed kører en intern API bygget med Apache Thrift (Go-binding), som håndterer ordredata. En angriber sender gentagne gange en ondsindet netværksforespørgsel med et ekstremt stort tal, som udløser integer overflow. Tjenesten crasher, og ordrebehandlingen stopper helt, indtil it-afdelingen manuelt genstarter systemet — med produktionsstop og forsinkede leverancer til følge.
Konkurrent eller hackergruppe lammer jeres system
En angriber — enten automatiseret eller målrettet — scanner internettet for Thrift-tjenester på kendte porte og sender en enkelt ondsindet pakke. Fordi angrebet kræver ingen login og ingen teknisk viden ud over kendskab til CVE’en, kan selv uerfarne hackere udføre det. Resultatet er, at jeres kundevendte tjeneste er utilgængelig i timer uden advarsel.
Software fra tredjepart er sårbar uden jeres viden
I har outsourcet udviklingen af et lagerstyringssystem til en ekstern leverandør, der har brugt Apache Thrift som kommunikationskomponent. Leverandøren har ikke opdateret til 0.24.0, og systemet er eksponeret. Uden at I ved det, er jeres lagerdata utilgængelige i en hel arbejdsdag efter et angreb — og I opdager først problemet, når medarbejdere melder fejl.
Ofte stillede spørgsmål
Hvad er Apache Thrift, og bruger vi det?
Apache Thrift er et open source-framework, som bruges af udviklere til at lade programmer kommunikere med hinanden — typisk i baggrundssystemer og API’er. Du ved det måske ikke, fordi det bruges ‘under motorhjelmen’ i mange applikationer. Spørg din it-leverandør eller udvikler, om det indgår i jeres løsninger.
Kan angriberen stjæle vores data via denne sårbarhed?
Nej. Ifølge den tekniske analyse af sårbarheden påvirker den kun tilgængelighed — det vil sige, at tjenesten kan gå ned. Der er ingen risiko for, at angriberen kan læse eller ændre jeres data via netop denne sårbarhed.
Hvad sker der, hvis vi ikke opdaterer?
Hvis I ikke opdaterer, er jeres Thrift-baserede tjenester sårbare over for angreb, der kan forårsage nedbrud. Gentagne angreb kan betyde, at kritiske systemer er utilgængelige for medarbejdere eller kunder — med produktionstab og utilfredshed til følge.
Er der en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Ja — som midlertidig foranstaltning kan I begrænse adgangen til Thrift-tjenester via en firewall, så kun betroede IP-adresser kan kommunikere med dem. Det reducerer risikoen, men er ikke en permanent løsning. Opdatering til 0.24.0 er den eneste rigtige fix.
Gælder dette for alle programmeringssprog?
Sårbarheden rammer specifikke sprogbindinger i Apache Thrift: C++, C (c_glib), Go, .NET (netstd), Delphi og Haxe. Bruger jeres applikation andre sprog med Thrift, bør I stadig opdatere for en sikkerheds skyld og afvente officiel afklaring fra Apache.
Hvad er en integer overflow, og hvorfor er det farligt?
Et integer overflow opstår, når et program regner med tal, der bliver for store til at håndtere korrekt — lidt som en kilometertæller der springer tilbage til nul. Resultatet kan være uforudset programadfærd, herunder nedbrud. Angribere kan bevidst sende data, der udløser dette for at tvinge din tjeneste offline.
Ramte produkter
Apache — Thrift
< 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Integer Overflow or Wraparound vulnerability in Apache Thrift C++, c_glib, Go, netstd, Delphi and Haxe bindings.
This issue affects Apache Thrift: before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.