Åbner i en ny fane
CVE-2026-43871
Alvorlig

CVE-2026-43871: Apache Thrift sårbarhed – hvad du skal gøre

En fejl i Apache Thrift kan få din servers software til at hænge i en uendelig løkke og dermed gøre systemet utilgængeligt.

CVSS Score
7.5
Offentliggjort
27/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 14 dage

Hvad er det?

CVE-2026-43871 er en sårbarhed i Apache Thrift — et udbredt open source-værktøj (et bibliotek) som mange applikationer bruger til at kommunikere på tværs af programmeringssprog som Python, Go, PHP og Java. Fejlen er en såkaldt uendelig løkke (en situation, hvor softwaren bliver ved med at gentage den samme handling uden nogensinde at stoppe). En angriber kan udnytte dette udefra via internettet og uden at have nogen adgangskoder eller særlige rettigheder. Resultatet er, at din applikation fryser eller crasher, og dine brugere mister adgangen. Problemet er rettet i version 0.24.0.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der kører applikationer eller systemer som anvender Apache Thrift i en version ældre end 0.24.0. Det gælder særligt systemer bygget med Python, Go, PHP eller Java, som bruger Thrift til intern eller ekstern datakommunikation. Mange moderne web-applikationer, API-tjenester og bagvedliggende systemer (back-end) kan potentielt anvende Apache Thrift uden at du nødvendigvis er klar over det — det er et usynligt bibliotek, der ofte er pakket ind i større systemer.

Hvad kan ske?

En angriber kan sende en særligt udformet besked til dit system, der udløser den uendelige løkke. Det betyder, at den ramte tjeneste hænger fuldstændigt fast og bruger al tilgængelig processorkraft uden at udføre noget nyttigt arbejde. Konsekvensen er et servicenedbrud (Denial of Service) — dine kunder eller medarbejdere kan ikke længere tilgå systemet. I modsætning til mange andre sårbarheder stjæler denne ikke data; den lukker i stedet din ‘butiksdør’. Nedbruddet varer, indtil processen genstartes — men angriberen kan blot gentage angrebet med det samme.

Hvor alvorligt er det?

Sårbarheden har en CVSS-score på 7.5 ud af 10 (Alvorlig). Det er alvorligt, fordi angrebet kan udføres over internettet, kræver ingen adgangskode, ingen brugerinteraktion og er teknisk set ikke komplekst at gennemføre. Påvirkningen er begrænset til tilgængelighed — det vil sige, at angriberen ikke kan læse eller ændre dine data, men kan lamme din tjeneste. For virksomheder, der er afhængige af oppetid, kan selv kortvarige nedbrud koste kunder, omdømme og penge.

Hvad gør jeg nu?

Opdater Apache Thrift hurtigst muligt til version 0.24.0 eller nyere. Følg disse trin:

  1. Find ud af, om du er ramt: Spørg din it-leverandør eller udvikler, om jeres systemer bruger Apache Thrift, og i hvilken version. Søg efter ‘thrift’ i jeres afhængighedslister (f.eks. pom.xml, requirements.txt, go.mod eller composer.json).
  2. Opdater til version 0.24.0: Opdater Apache Thrift-biblioteket i alle relevante applikationer til version 0.24.0. Dette er den officielle løsning fra Apache.
  3. Test efter opdatering: Gennemfør en kort funktionstest af de berørte systemer for at sikre, at opdateringen ikke har brudt noget andet.
  4. Genstart berørte tjenester: Sørg for, at alle tjenester der anvender Thrift, er genstartet med den nye version.
  5. Overvåg dine systemer: Hold øje med unormalt høj CPU-belastning eller pludselige nedbrud i dagene efter opdateringen — det kan være tegn på udnyttelsesforsøg.
Tidsfrist

Opdater inden for 14 dage

Sådan ser Auroa det

Auroa anbefaler, at du inden for de næste to uger får kortlagt, om Apache Thrift indgår i dine systemer, og i så fald sørger for at opdatere til version 0.24.0. Sårbarheden kræver ingen teknisk viden af angriberen og kan ramme alle eksponerede systemer. Har du ikke en intern it-afdeling, bør du kontakte din it-leverandør allerede i dag og bede dem bekræfte, at I er opdaterede.

Tidslinje

27/07/2026
CVE offentliggjort
CVE-2026-43871 blev officielt registreret i NVD og offentliggjort af Apache Software Foundation. Sårbarheden berører Apache Thrift i alle versioner ældre end 0.24.0.
27/07/2026
Patch frigivet (v0.24.0)
Apache udgav version 0.24.0 af Apache Thrift samme dag som offentliggørelsen, hvilket løser den uendelige løkke-fejl i Python-, Go-, PHP- og Java-bindingerne.
27/07/2026
Proof-of-concept mulig
Fejltypen (uendelig løkke via CWE-835) er velkendt og relativt enkel at udnytte, hvilket betyder, at angribere med kendskab til Thrift-protokollen hurtigt kan konstruere et angreb.
10/08/2026
Anbefalet opdateringsfrist
Auroa anbefaler, at alle berørte virksomheder senest på denne dato har opdateret til version 0.24.0 for at reducere risikoen for servicenedbrud markant.

Konkrete eksempler

Angreb på et offentligt API

En webshop bruger Apache Thrift i bagenden til at kommunikere mellem sit bestillingssystem og lagerstyringen. En angriber sender gentagne gange en misdannet besked til virksomhedens API (programmeringsgrænseflade). Serveren fanges i en uendelig løkke og holder op med at svare. Kunder kan ikke gennemføre køb, og driften går i stå, indtil it-afdelingen opdager og genstarter tjenesten — hvorefter angriberen blot gentager angrebet.

Nedbrud af intern kommunikationsplatform

En mellemstor produktionsvirksomhed anvender et internt system til at sende ordredata mellem afdelinger via Apache Thrift. En intern eller ekstern aktør sender en pakke med en ugyldig datastruktur, der udløser den fejlbehæftede kode. Systemet fryser, og ordreflowet stopper helt. Produktion og lager mister synkronisering, og manuelle processer må overtage — med forsinkelser og ekstraomkostninger til følge.

Vedvarende angreb mod en SaaS-tjeneste

En softwareleverandør tilbyder en cloud-tjeneste til sine kunder, der internt bruger Apache Thrift til at håndtere forespørgsler. En konkurrent eller ondsindet aktør automatiserer angrebet og sender hundredevis af ondsindede forespørgsler i minuttet. Tjenesten er ustabil i timevis, kunder klager, og leverandørens omdømme lider skade — alt imens løsningen blot er en enkelt softwareopdatering.

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

< 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
NONE
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CWE-svaghedstyper

CWE-835

Original NVD-beskrivelse (engelsk)

Loop with Unreachable Exit Condition (‘Infinite Loop’) vulnerability in Apache Thrift Python, Go, PHP and Java bindings.This issue affects Apache Thrift: before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
7.5
Hurtige fakta
CVE-ID
CVE-2026-43871
Offentliggjort
27/07/2026
Sidst opdateret
27/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 14 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.