CVE-2026-43871: Apache Thrift sårbarhed – hvad du skal gøre
En fejl i Apache Thrift kan få din servers software til at hænge i en uendelig løkke og dermed gøre systemet utilgængeligt.
Hvad er det?
CVE-2026-43871 er en sårbarhed i Apache Thrift — et udbredt open source-værktøj (et bibliotek) som mange applikationer bruger til at kommunikere på tværs af programmeringssprog som Python, Go, PHP og Java. Fejlen er en såkaldt uendelig løkke (en situation, hvor softwaren bliver ved med at gentage den samme handling uden nogensinde at stoppe). En angriber kan udnytte dette udefra via internettet og uden at have nogen adgangskoder eller særlige rettigheder. Resultatet er, at din applikation fryser eller crasher, og dine brugere mister adgangen. Problemet er rettet i version 0.24.0.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der kører applikationer eller systemer som anvender Apache Thrift i en version ældre end 0.24.0. Det gælder særligt systemer bygget med Python, Go, PHP eller Java, som bruger Thrift til intern eller ekstern datakommunikation. Mange moderne web-applikationer, API-tjenester og bagvedliggende systemer (back-end) kan potentielt anvende Apache Thrift uden at du nødvendigvis er klar over det — det er et usynligt bibliotek, der ofte er pakket ind i større systemer.
Hvad kan ske?
En angriber kan sende en særligt udformet besked til dit system, der udløser den uendelige løkke. Det betyder, at den ramte tjeneste hænger fuldstændigt fast og bruger al tilgængelig processorkraft uden at udføre noget nyttigt arbejde. Konsekvensen er et servicenedbrud (Denial of Service) — dine kunder eller medarbejdere kan ikke længere tilgå systemet. I modsætning til mange andre sårbarheder stjæler denne ikke data; den lukker i stedet din ‘butiksdør’. Nedbruddet varer, indtil processen genstartes — men angriberen kan blot gentage angrebet med det samme.
Hvor alvorligt er det?
Sårbarheden har en CVSS-score på 7.5 ud af 10 (Alvorlig). Det er alvorligt, fordi angrebet kan udføres over internettet, kræver ingen adgangskode, ingen brugerinteraktion og er teknisk set ikke komplekst at gennemføre. Påvirkningen er begrænset til tilgængelighed — det vil sige, at angriberen ikke kan læse eller ændre dine data, men kan lamme din tjeneste. For virksomheder, der er afhængige af oppetid, kan selv kortvarige nedbrud koste kunder, omdømme og penge.
Hvad gør jeg nu?
Opdater Apache Thrift hurtigst muligt til version 0.24.0 eller nyere. Følg disse trin:
- Find ud af, om du er ramt: Spørg din it-leverandør eller udvikler, om jeres systemer bruger Apache Thrift, og i hvilken version. Søg efter ‘thrift’ i jeres afhængighedslister (f.eks. pom.xml, requirements.txt, go.mod eller composer.json).
- Opdater til version 0.24.0: Opdater Apache Thrift-biblioteket i alle relevante applikationer til version 0.24.0. Dette er den officielle løsning fra Apache.
- Test efter opdatering: Gennemfør en kort funktionstest af de berørte systemer for at sikre, at opdateringen ikke har brudt noget andet.
- Genstart berørte tjenester: Sørg for, at alle tjenester der anvender Thrift, er genstartet med den nye version.
- Overvåg dine systemer: Hold øje med unormalt høj CPU-belastning eller pludselige nedbrud i dagene efter opdateringen — det kan være tegn på udnyttelsesforsøg.
Opdater inden for 14 dage
Auroa anbefaler, at du inden for de næste to uger får kortlagt, om Apache Thrift indgår i dine systemer, og i så fald sørger for at opdatere til version 0.24.0. Sårbarheden kræver ingen teknisk viden af angriberen og kan ramme alle eksponerede systemer. Har du ikke en intern it-afdeling, bør du kontakte din it-leverandør allerede i dag og bede dem bekræfte, at I er opdaterede.
Tidslinje
Konkrete eksempler
Angreb på et offentligt API
En webshop bruger Apache Thrift i bagenden til at kommunikere mellem sit bestillingssystem og lagerstyringen. En angriber sender gentagne gange en misdannet besked til virksomhedens API (programmeringsgrænseflade). Serveren fanges i en uendelig løkke og holder op med at svare. Kunder kan ikke gennemføre køb, og driften går i stå, indtil it-afdelingen opdager og genstarter tjenesten — hvorefter angriberen blot gentager angrebet.
Nedbrud af intern kommunikationsplatform
En mellemstor produktionsvirksomhed anvender et internt system til at sende ordredata mellem afdelinger via Apache Thrift. En intern eller ekstern aktør sender en pakke med en ugyldig datastruktur, der udløser den fejlbehæftede kode. Systemet fryser, og ordreflowet stopper helt. Produktion og lager mister synkronisering, og manuelle processer må overtage — med forsinkelser og ekstraomkostninger til følge.
Vedvarende angreb mod en SaaS-tjeneste
En softwareleverandør tilbyder en cloud-tjeneste til sine kunder, der internt bruger Apache Thrift til at håndtere forespørgsler. En konkurrent eller ondsindet aktør automatiserer angrebet og sender hundredevis af ondsindede forespørgsler i minuttet. Tjenesten er ustabil i timevis, kunder klager, og leverandørens omdømme lider skade — alt imens løsningen blot er en enkelt softwareopdatering.
Ofte stillede spørgsmål
Hvad er Apache Thrift, og bruger vi det?
Apache Thrift er et usynligt software-bibliotek, som bruges til at lade programmer skrevet i forskellige programmeringssprog tale sammen. Det er ofte en del af større systemer eller platforme uden at fremgå tydeligt. Din it-leverandør eller udvikler kan hjælpe med at kontrollere, om jeres applikationer anvender det.
Kan angriberen stjæle vores data med denne sårbarhed?
Nej — denne sårbarhed giver ikke angriberen adgang til at læse eller ændre data. Den kan udelukkende bruges til at lamme (nedlukke) din tjeneste ved at forårsage et servicenedbrud. Det er dog stadig alvorligt, da nedbrud kan påvirke drift, kunder og omdømme.
Hvad sker der, hvis vi ikke opdaterer?
Hvis I ikke opdaterer, er jeres systemer sårbare over for et angreb, der kan forårsage gentagne servicenedbrud. En angriber kan i princippet ramme jer igen og igen, så snart I genstarter tjenesten. Over tid kan det føre til betydelige driftstab og frustrerede kunder.
Er der en hurtig løsning, mens vi planlægger opdateringen?
Den eneste officielle løsning er at opdatere til version 0.24.0. Som en midlertidig foranstaltning kan du overveje at begrænse adgangen til de berørte tjenester via en firewall, så kun betroede IP-adresser har adgang — men dette er ikke en permanent løsning og bør ikke erstatte opdateringen.
Hvor lang tid tager det at opdatere?
Det afhænger af jeres systemer. I mange tilfælde er det en opdatering af én pakke, der tager en erfaren udvikler under en time — efterfulgt af en test. Har I komplekse systemer med mange afhængigheder, kan det tage lidt længere. Kontakt jeres it-leverandør for en konkret vurdering.
Ramte produkter
Apache — Thrift
< 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Loop with Unreachable Exit Condition (‘Infinite Loop’) vulnerability in Apache Thrift Python, Go, PHP and Java bindings.This issue affects Apache Thrift: before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.