CVE-2026-45112: Apache Thrift DoS-sårbarhed
Fejl i Apache Thrift kan få din server til at gå ned med et nedbrud uden varsel — opdater til version 0.24.0 nu.
Hvad er det?
Apache Thrift er et udbredt stykke software, som mange programmer bruger i baggrunden til at lade forskellige systemer tale sammen. Sårbarheden betyder, at softwaren ikke sætter grænser for, hvor mange ressourcer (fx hukommelse) den må bruge, når den modtager forespørgsler. En angriber kan udnytte dette ved at sende mange eller store forespørgsler, indtil systemet løber tør for ressourcer og bryder sammen. Det kaldes et DoS-angreb (Denial of Service), altså et angreb der gør din tjeneste utilgængelig.
Hvem rammer det?
Sårbarheden rammer virksomheder og udviklere, der bruger Apache Thrift Java-biblioteket i version 0.19.0 op til (men ikke inkl.) 0.24.0. Det gælder typisk virksomheder, der har egne IT-systemer eller applikationer udviklet med Java, som kommunikerer med andre systemer via Thrift. Bruger du standardprodukter som Office eller lignende, er du sandsynligvis ikke berørt — men er du i tvivl, bør du spørge din IT-ansvarlige.
Hvad kan ske?
En angriber ude fra internettet kan — uden at have et brugernavn eller kodeord — sende forespørgsler til dit system, der tvinger det til at bruge al tilgængelig hukommelse eller andre ressourcer. Resultatet er, at din applikation eller server går ned og bliver utilgængelig. Det kan betyde nedetid for din virksomhed, tabte transaktioner, utilfredse kunder og i værste fald produktionstab. Angrebet kræver ikke avanceret viden og kan i princippet udføres af hvem som helst.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 7.5 ud af 10, hvilket klassificeres som alvorlig. Angrebet kræver ingen adgangskoder, ingen særlige rettigheder og ingen handling fra dine medarbejdere — angriberen behøver blot internetadgang til dit system. Påvirkningen er primært tilgængelighed: dine data kompromitteres ikke, og angriberen kan ikke stjæle oplysninger. Men et systemnedbrud kan stadig have alvorlige konsekvenser for din drift.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed hurtigst muligt:
- Undersøg om du er berørt: Spørg din IT-ansvarlige eller leverandør, om jeres systemer bruger Apache Thrift Java-biblioteket i version 0.19.0 til 0.23.x.
- Opdater til version 0.24.0: Apache har udgivet en rettet version. Bed din IT-ansvarlige om at opgradere så hurtigt som muligt.
- Begræns eksponering: Sørg for, at systemet ikke er unødvendigt tilgængeligt fra internettet. Brug firewall-regler til at begrænse, hvem der kan sende forespørgsler til systemet.
- Overvåg dit system: Hold øje med unormalt høj ressourceforbrug eller nedetid, som kan indikere et igangværende angreb.
- Kontakt din IT-leverandør: Har du outsourcet din IT, skal du sikre dig, at din leverandør er opmærksom på sårbarheden og håndterer den.
Opdater inden for 1-2 uger
Vores klare anbefaling er at opgradere Apache Thrift til version 0.24.0 hurtigst muligt. Da angrebet kan udføres uden nogen form for adgang eller brugerinteraktion, er tidsvinduet fra offentliggørelse til potentielt misbrug typisk kort. Sørg desuden for at begrænse adgangen til berørte systemer via firewall, mens opdateringen forberedes. Har du ikke interne IT-ressourcer til dette, er du velkommen til at kontakte os for hjælp.
Tidslinje
Konkrete eksempler
Overbelastning af en webapplikation
En angriber finder frem til, at din virksomheds webapplikation bruger Apache Thrift til intern kommunikation. Angriberen sender tusindvis af store forespørgsler automatisk til systemet. Fordi Thrift ikke sætter grænser for ressourceforbruget, løber serveren tør for hukommelse og går ned. Din webapplikation er utilgængelig for kunder i flere timer, indtil IT genstarter serveren og identificerer problemet.
Angreb mod et internt forretningssystem
En konkurrent eller ondsindet aktør ved, at din virksomhed bruger et Java-baseret ERP-system (forretningsstyringssystem) med Thrift i baggrunden. Ved at sende mange forespørgsler via en åben port (adgang til systemet) kan angriberen lægge systemet ned midt i en travl periode — fx en kampagnedag eller ved regnskabsafslutning — og forårsage betydeligt tab af produktivitet og omsætning.
Automatiseret scanning og angreb
Automatiserede scanningsværktøjer på internettet leder konstant efter kendte sårbarheder. Kort tid efter at CVE-2026-45112 er offentliggjort, kan sådanne værktøjer identificere sårbare systemer og automatisk forsøge at udnytte dem. Virksomheder, der ikke opdaterer hurtigt, risikerer at blive ramt uden at en menneskelig angriber aktivt har valgt dem som mål.
Ofte stillede spørgsmål
Skal jeg bekymre mig, hvis jeg ikke selv har udviklere ansat?
Måske. Selv om du ikke selv har udviklere, kan din IT-leverandør eller et system du bruger, bygge på Apache Thrift i baggrunden. Kontakt din IT-leverandør og spørg direkte, om de bruger Apache Thrift i version 0.19.0 til 0.23.x — og om de har opdateret.
Kan angriberen stjæle vores data via denne sårbarhed?
Nej. Denne sårbarhed giver ikke angribere adgang til dine data eller mulighed for at ændre noget. Angrebet handler udelukkende om at gøre dit system utilgængeligt (nedetid). Det er stadig alvorligt, men ikke et datatyveri-scenarie.
Hvad er Apache Thrift, og er det noget vi selv har valgt at bruge?
Apache Thrift er et gratis, open source-bibliotek (en slags byggeklods til software), som udviklere bruger til at få forskellige programmer til at kommunikere. Det er ofte inkluderet automatisk, når man bygger applikationer, og du er måske ikke bevidst om, at det indgår i jeres systemer. Din IT-ansvarlige kan tjekke dette.
Er der en hurtig midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Ja, delvist. Du kan reducere risikoen ved at konfigurere din firewall til kun at tillade trafik fra kendte og betroede IP-adresser til de berørte systemer. Det eliminerer ikke sårbarheden, men gør det sværere for en tilfældig angriber at udnytte den. En opdatering til version 0.24.0 er dog den eneste egentlige løsning.
Hvornår er det et problem, at systemet går ned?
Det afhænger af, hvad systemet bruges til. Er det en webshop, et bookingsystem eller en intern forretningsapplikation, kan selv kortvarig nedetid betyde tabte ordrer, utilfredse kunder eller stop i produktionen. Jo mere forretningskritisk systemet er, desto vigtigere er det at handle hurtigt.
Ramte produkter
Apache — Thrift
≥ 0.19.0, < 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Java bindings.
This issue affects Apache Thrift: from 0.19.0 before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
