CVE-2026-55970: Apache Thrift sårbarhed forklaret
En sårbarhed i Apache Thrift kan lade angribere læse følsomme data fra hukommelsen og forstyrre din applikations drift.
Hvad er det?
Apache Thrift er et softwarebibliotek (et stykke kode, som mange programmer bruger som fundament) der hjælper systemer med at kommunikere med hinanden. Sårbarheden kaldes en buffer over-read, hvilket betyder, at en angriber kan narre softwaren til at læse mere data fra computerens hukommelse end tilsigtet. Det er ligesom at bede en medarbejder om at hente side 5 i en rapport, men ved en fejl også får udleveret de fortrolige sider bagefter. Fejlen findes i C++-versionen af biblioteket og er rettet i version 0.24.0.
Hvem rammer det?
Sårbarheden rammer dig, hvis din virksomhed bruger software eller systemer der er bygget oven på Apache Thrift med C++-kode — typisk i bagvedliggende servere, API-integrationer (grænseflader mellem systemer) eller microservices (små selvstændige programdele). Det er særligt relevant for virksomheder der anvender ældre versioner af Apache Thrift (før 0.24.0), og for virksomheder der har fået udviklet skræddersyet software af en leverandør.
Hvad kan ske?
En angriber uden nogen form for login eller særlige rettigheder kan via internettet udnytte fejlen til to ting:
- Læse data fra hukommelsen: Potentielt kan fragmenter af følsomme oplysninger — såsom adgangskoder, tokens eller interne data — blive eksponeret.
- Forstyrre tilgængelighed: Applikationen kan opføre sig ustabilt eller gå ned, hvilket kan betyde nedetid for dine systemer.
Det er vigtigt at understrege, at angriberen ikke kan skrive data eller overtage systemet fuldstændigt via denne sårbarhed alene.
Hvor alvorligt er det?
Sårbarheden er vurderet til moderat med en CVSS-score på 6,5 ud af 10. Det er ikke en kritisk fejl, men den er heller ikke ubetydelig. Det bekymrende er, at den kan udnyttes direkte fra internettet uden krævet login og uden at brugeren behøver gøre noget. Det gør den let at forsøge at misbruge. Konsekvenserne er begrænset til dellæsning af hukommelse og potentiel ustabilitet — ikke fuld systemovertagelse.
Hvad gør jeg nu?
Du bør handle snarest, særligt hvis Apache Thrift indgår i systemer der er tilgængelige fra internettet. Følg disse trin:
- Find ud af om du er berørt: Spørg din IT-ansvarlige, IT-leverandør eller systemudvikler om din software anvender Apache Thrift — og i så fald hvilken version.
- Opdatér til version 0.24.0: Apache har udgivet en officiel rettelse. Bed din leverandør om at opdatere biblioteket til mindst version 0.24.0.
- Tjek leverandørsoftware: Hvis du bruger tredjeparts software, der internt anvender Apache Thrift, så kontakt leverandøren og spørg om de har udgivet en opdatering der inkluderer rettelsen.
- Overvåg dine systemer: Hold øje med usædvanlig adfærd eller nedetid på systemer der bruger Apache Thrift, mens opdateringen planlægges.
Opdatér inden for 30 dage
Vi anbefaler, at du snarest muligt kontakter din IT-leverandør eller interne IT-ansvarlige og beder dem bekræfte, om I anvender Apache Thrift — og i så fald opdaterer til version 0.24.0. Opdateringen er tilgængelig og løser problemet direkte. Da sårbarheden kan udnyttes uden login fra internettet, er det klogt ikke at vente unødigt, selv om risikoen ikke er kritisk.
Tidslinje
Konkrete eksempler
Angriber henter hukommelsesfragmenter via API
En angriber sender et bevidst misdannet netværkskald (request) til et system der bruger Apache Thrift C++ til at håndtere kommunikation. Softwaren læser ved en fejl forbi den tilsigtede hukommelsesgrænse og returnerer fragmenter af data fra hukommelsen — potentielt indeholdende dele af autentifikationstoken, interne konfigurationsdata eller andre processer’ data. Angriberen behøver ingen adgangskode og kan gøre dette gentagne gange for at indsamle information.
Tjeneste bringes ned via gentagne fejlkald
En angriber sender en serie af misdannede forespørgsler til en virksomheds eksponerede API, der internt anvender Apache Thrift. Hvert kald forårsager en fejllæsning i hukommelsen, der destabiliserer applikationen. Over tid går tjenesten ned eller begynder at returnere fejl — hvilket resulterer i nedetid for virksomhedens kunder eller interne brugere, uden at angriberen behøver særlige tekniske evner.
Leverandørsoftware som indirekte angrebsvej
En SMV bruger et tredjeparts logistik- eller regnskabssystem der internt anvender en ældre version af Apache Thrift. Leverandøren har endnu ikke opdateret. En angriber der kender til sårbarhedens eksistens scanner internettet for systemer der kører den sårbare version og forsøger at udtrække hukommelsesdata fra SMV’ens system — uden at SMV’en selv er klar over at de er eksponerede.
Ofte stillede spørgsmål
Vi bruger ikke selv Apache Thrift direkte — er vi alligevel i fare?
Muligvis. Apache Thrift er et underliggende bibliotek, som ofte bruges af anden software uden at det fremgår tydeligt. Din ERP-, CRM- eller API-løsning kan sagtens anvende det i baggrunden. Spørg din softwareleverandør direkte, om deres produkt anvender Apache Thrift, og om de har opdateret til version 0.24.0.
Kan en angriber overtage vores server med denne sårbarhed?
Nej, ikke med denne sårbarhed alene. Fejlen giver mulighed for at læse dele af hukommelsen og potentielt forstyrre driften, men giver ikke angriberen mulighed for at skrive data, installere programmer eller overtage systemet. Det er alvorligt nok til at tage alvorligt, men det er ikke den mest kritiske kategori af fejl.
Hvad er en buffer over-read, og hvorfor er det et problem?
En buffer er et afgrænset område i computerens hukommelse. En over-read betyder, at programmet ved en fejl læser forbi den tilsigtede grænse og henter data fra naboarealet i hukommelsen. Det data kan indeholde tilfældige fragmenter af information fra andre processer — eksempelvis dele af adgangskoder, sessionsnøgler eller interne beskeder.
Hvor hurtigt skal vi handle?
Da der ikke er dokumentation for aktiv udnyttelse i stor skala på nuværende tidspunkt, er der ikke grund til panik. Men fordi fejlen kan udnyttes uden login fra internettet, anbefaler vi at I opdaterer inden for de næste 30 dage. Har I systemer med særligt følsomme data, bør I handle hurtigere.
Koster opdateringen noget?
Selve opdateringen af Apache Thrift til version 0.24.0 er gratis — det er open source-software. Der kan dog være en arbejdstidsomkostning hos jer eller hos jeres IT-leverandør til at teste og rulle opdateringen ud. Denne omkostning er som regel beskeden sammenlignet med konsekvenserne af et sikkerhedsbrud.
Gælder sårbarheden også for andre programmeringssprog end C++?
Ifølge den officielle beskrivelse er det specifikt C++-bindingerne i Apache Thrift der er berørt. Apache Thrift understøtter mange programmeringssprog, men denne konkrete fejl er identificeret i C++-implementeringen. Er jeres software skrevet i eksempelvis Java eller Python med Thrift, er I sandsynligvis ikke direkte berørt — men det bør bekræftes af din leverandør.
Ramte produkter
Apache — Thrift
< 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Buffer Over-read vulnerability in Apache Thrift C++ bindings.
This issue affects Apache Thrift: before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
