Åbner i en ny fane
CVE-2026-58389
Alvorlig

CVE-2026-58389: Apache Thrift DoS-sårbarhed

Fejl i Apache Thrift kan få din server til at gå ned ved et simpelt angreb udefra – opdater straks til version 0.24.0.

CVSS Score
7.5
Offentliggjort
27/07/2026
Patch-status
Opdatering findes
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Opdater inden 2 uger

Hvad er det?

Apache Thrift er et softwarebibliotek (et stykke kode, som udviklere bruger til at lade forskellige programmer tale sammen). En fejl i bibliotekets Rust-sprogbindinger (den del, der er skrevet i programmeringssproget Rust) gør, at en angriber kan sende særligt udformede forespørgsler, som får serveren til at bruge ubegrænset hukommelse og processorkraft. Det kaldes en ressourceudtømningsangreb eller DoS-angreb (Denial of Service – tjenestennægtelse). Fejlen opstår, fordi softwaren ikke sætter nogen øvre grænse for, hvor mange ressourcer den tildeler pr. forespørgsel. Opdatering til version 0.24.0 løser problemet.

Hvem rammer det?

Sårbarheden rammer virksomheder og udviklere, der anvender Apache Thrift i versioner ældre end 0.24.0 – særligt applikationer bygget med Rust-bindingerne. Det er typisk virksomheder, der har udviklet egne systemer eller bruger tredjepartssoftware, som internt benytter Apache Thrift til kommunikation mellem servere og tjenester. Hvis du ikke selv udvikler software, bør du spørge din IT-leverandør eller udvikler, om jeres systemer bruger Apache Thrift.

Hvad kan ske?

En angriber uden nogen form for login eller forudgående adgang kan sende forespørgsler over internettet, der tvinger din server til at bruge al tilgængelig hukommelse og CPU-kraft. Resultatet er, at serveren bliver så langsom eller overbelastet, at den ikke længere kan betjene dine brugere eller kunder – systemet går simpelthen ned. Fortrolighed og dataintegritet er ikke truet i dette tilfælde, men driftsafbrud kan koste din virksomhed tid, penge og kundetillid.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS 7.5 – Alvorlig. Den kan udnyttes direkte over nettet uden krævet login og uden brugerinteraktion, hvilket gør den let at misbruge. Angrebet kræver lav teknisk kompleksitet. Konsekvensen er udelukkende nedbrud (tilgængelighed), ikke datatyveri – men et længerevarende nedbrud kan have alvorlige forretningsmæssige konsekvenser. Prioritér opdatering inden for de næste 1-2 uger.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed:

  1. Find ud af, om du er berørt: Spørg din IT-ansvarlige eller softwareleverandør, om jeres systemer anvender Apache Thrift – og i givet fald hvilken version.
  2. Opdater til Apache Thrift 0.24.0: Denne version lukker sårbarheden. Opdateringen bør planlægges og gennemføres hurtigst muligt.
  3. Test efter opdatering: Sørg for at teste, at jeres applikationer stadig fungerer korrekt efter opdateringen, da biblioteksopdateringer i sjældne tilfælde kan påvirke eksisterende funktionalitet.
  4. Overvåg for unormal trafik: Sæt en midlertidig overvågningsalarm op for usædvanlig høj serverlast eller netværkstrafik, indtil opdateringen er på plads.
  5. Kontakt din IT-leverandør: Hvis du bruger ekstern software eller en hostingpartner, skal du sikre dig, at de også opdaterer på deres side.
Tidsfrist

Opdater inden 2 uger

Sådan ser Auroa det

Opdater Apache Thrift til version 0.24.0 så hurtigt som muligt. Angrebet kræver ingen særlige forudsætninger fra angriberens side og kan udføres direkte over internettet, hvilket gør det til en reel risiko for alle eksponerede systemer. Hvis en øjeblikkelig opdatering ikke er mulig, bør du begrænse adgangen til de berørte tjenester via en firewall (en digital mur, der filtrerer netværkstrafik) som en midlertidig foranstaltning.

Tidslinje

27/07/2026
CVE offentliggjort
CVE-2026-58389 offentliggøres i National Vulnerability Database (NVD). Sårbarheden beskrives som en ressourcetildelingsfejl i Apache Thrifts Rust-bindinger.
27/07/2026
Patch tilgængelig
Apache Thrift version 0.24.0 udgives og lukker sårbarheden. Brugere opfordres til straks at opgradere fra ældre versioner.
27/07/2026
Ingen aktiv udnyttelse bekræftet
På offentliggørelsestidspunktet er der ingen bekræftede rapporter om aktiv udnyttelse af sårbarheden i naturen. Risikoen vurderes som teoretisk men reel.

Konkrete eksempler

Overbelastning af API-server

En angriber identificerer, at en virksomheds API (programmeringsgrænseflade – det interface som systemer bruger til at tale sammen) kører på Apache Thrift. Angriberen sender tusindvis af store eller misdannede forespørgsler i rap rækkefølge. Serveren forsøger at allokere (reservere) hukommelse til hver forespørgsel uden nogen begrænsning, hvilket medfører, at serverens hukommelse løber tør og systemet crasher. Virksomhedens kunder oplever, at hjemmesiden eller appen er utilgængelig i timevis.

Afbrydelse af intern systemkommunikation

En virksomhed bruger Apache Thrift til at lade sit lagerstyringssystem tale med sit ordresystem. En angriber med adgang til virksomhedens netværk sender gentagne, ressourcekrævende forespørgsler til Thrift-tjenesten. Kommunikationen mellem de to systemer bryder ned, og medarbejderne kan ikke behandle ordrer eller se lagerstatus, hvilket forårsager driftsstop og forsinkede leverancer.

Konkurrentangreb mod webshop

En webshop, der anvender et backend-system bygget med Apache Thrift, bliver udsat for et målrettet DoS-angreb i en travl periode – eksempelvis Black Friday. Angriberen sender en strøm af forespørgsler designet til at udnytte ressourcefejlen, hvilket bevirker, at shoppen er nede i kritiske salgstimer. Konsekvensen er direkte tabt omsætning og skade på brandet.

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

< 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
NONE
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CWE-svaghedstyper

CWE-770

Original NVD-beskrivelse (engelsk)

Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Rust bindings.

This issue affects Apache Thrift: before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
7.5
Hurtige fakta
CVE-ID
CVE-2026-58389
Offentliggjort
27/07/2026
Sidst opdateret
27/07/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdater inden 2 uger

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.