CVE-2026-55970
Moderat

CVE-2026-55970: Apache Thrift sårbarhed forklaret

En sårbarhed i Apache Thrift kan lade angribere læse følsomme data fra hukommelsen og forstyrre din applikations drift.

CVSS Score
6.5
Offentliggjort
27/07/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér inden for 30 dage

Hvad er det?

Apache Thrift er et softwarebibliotek (et stykke kode, som mange programmer bruger som fundament) der hjælper systemer med at kommunikere med hinanden. Sårbarheden kaldes en buffer over-read, hvilket betyder, at en angriber kan narre softwaren til at læse mere data fra computerens hukommelse end tilsigtet. Det er ligesom at bede en medarbejder om at hente side 5 i en rapport, men ved en fejl også får udleveret de fortrolige sider bagefter. Fejlen findes i C++-versionen af biblioteket og er rettet i version 0.24.0.

Hvem rammer det?

Sårbarheden rammer dig, hvis din virksomhed bruger software eller systemer der er bygget oven på Apache Thrift med C++-kode — typisk i bagvedliggende servere, API-integrationer (grænseflader mellem systemer) eller microservices (små selvstændige programdele). Det er særligt relevant for virksomheder der anvender ældre versioner af Apache Thrift (før 0.24.0), og for virksomheder der har fået udviklet skræddersyet software af en leverandør.

Hvad kan ske?

En angriber uden nogen form for login eller særlige rettigheder kan via internettet udnytte fejlen til to ting:

  • Læse data fra hukommelsen: Potentielt kan fragmenter af følsomme oplysninger — såsom adgangskoder, tokens eller interne data — blive eksponeret.
  • Forstyrre tilgængelighed: Applikationen kan opføre sig ustabilt eller gå ned, hvilket kan betyde nedetid for dine systemer.

Det er vigtigt at understrege, at angriberen ikke kan skrive data eller overtage systemet fuldstændigt via denne sårbarhed alene.

Hvor alvorligt er det?

Sårbarheden er vurderet til moderat med en CVSS-score på 6,5 ud af 10. Det er ikke en kritisk fejl, men den er heller ikke ubetydelig. Det bekymrende er, at den kan udnyttes direkte fra internettet uden krævet login og uden at brugeren behøver gøre noget. Det gør den let at forsøge at misbruge. Konsekvenserne er begrænset til dellæsning af hukommelse og potentiel ustabilitet — ikke fuld systemovertagelse.

Hvad gør jeg nu?

Du bør handle snarest, særligt hvis Apache Thrift indgår i systemer der er tilgængelige fra internettet. Følg disse trin:

  1. Find ud af om du er berørt: Spørg din IT-ansvarlige, IT-leverandør eller systemudvikler om din software anvender Apache Thrift — og i så fald hvilken version.
  2. Opdatér til version 0.24.0: Apache har udgivet en officiel rettelse. Bed din leverandør om at opdatere biblioteket til mindst version 0.24.0.
  3. Tjek leverandørsoftware: Hvis du bruger tredjeparts software, der internt anvender Apache Thrift, så kontakt leverandøren og spørg om de har udgivet en opdatering der inkluderer rettelsen.
  4. Overvåg dine systemer: Hold øje med usædvanlig adfærd eller nedetid på systemer der bruger Apache Thrift, mens opdateringen planlægges.
Tidsfrist

Opdatér inden for 30 dage

Sådan ser Auroa det

Vi anbefaler, at du snarest muligt kontakter din IT-leverandør eller interne IT-ansvarlige og beder dem bekræfte, om I anvender Apache Thrift — og i så fald opdaterer til version 0.24.0. Opdateringen er tilgængelig og løser problemet direkte. Da sårbarheden kan udnyttes uden login fra internettet, er det klogt ikke at vente unødigt, selv om risikoen ikke er kritisk.

Tidslinje

27/07/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggør CVE-2026-55970 med en CVSS-score på 6,5 (moderat). Sårbarheden beskrives som en buffer over-read i Apache Thrift C++ bindings.
27/07/2026
Rettelse frigivet af Apache
Apache Software Foundation frigiver version 0.24.0 af Apache Thrift, som indeholder en direkte rettelse af den rapporterede sårbarhed. Alle brugere anbefales at opdatere.
27/07/2026
Proof-of-concept tilgængeligt
Teknisk dokumentation og proof-of-concept kode er tilgængeligt i forbindelse med offentliggørelsen, hvilket øger risikoen for at angribere kan efterprøve udnyttelse af fejlen.
27/07/2026
Sikkerhedsadvisory udstedt
Apache udsteder en officiel sikkerhedsadvisory der beskriver problemet og anbefaler opgradering til 0.24.0 som den eneste anbefalede løsning. Ingen midlertidige omgåelser angives.

Konkrete eksempler

Angriber henter hukommelsesfragmenter via API

En angriber sender et bevidst misdannet netværkskald (request) til et system der bruger Apache Thrift C++ til at håndtere kommunikation. Softwaren læser ved en fejl forbi den tilsigtede hukommelsesgrænse og returnerer fragmenter af data fra hukommelsen — potentielt indeholdende dele af autentifikationstoken, interne konfigurationsdata eller andre processer’ data. Angriberen behøver ingen adgangskode og kan gøre dette gentagne gange for at indsamle information.

Tjeneste bringes ned via gentagne fejlkald

En angriber sender en serie af misdannede forespørgsler til en virksomheds eksponerede API, der internt anvender Apache Thrift. Hvert kald forårsager en fejllæsning i hukommelsen, der destabiliserer applikationen. Over tid går tjenesten ned eller begynder at returnere fejl — hvilket resulterer i nedetid for virksomhedens kunder eller interne brugere, uden at angriberen behøver særlige tekniske evner.

Leverandørsoftware som indirekte angrebsvej

En SMV bruger et tredjeparts logistik- eller regnskabssystem der internt anvender en ældre version af Apache Thrift. Leverandøren har endnu ikke opdateret. En angriber der kender til sårbarhedens eksistens scanner internettet for systemer der kører den sårbare version og forsøger at udtrække hukommelsesdata fra SMV’ens system — uden at SMV’en selv er klar over at de er eksponerede.

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

< 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
LOW
Integrity
NONE
Availability
LOW

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L

CWE-svaghedstyper

CWE-126

Original NVD-beskrivelse (engelsk)

Buffer Over-read vulnerability in Apache Thrift C++ bindings.

This issue affects Apache Thrift: before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Moderat
CVSS Base Score
6.5
Visning
Hurtige fakta
CVE-ID
CVE-2026-55970
Offentliggjort
27/07/2026
Sidst opdateret
27/07/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér inden for 30 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.