CVE-2026-45112
Alvorlig

CVE-2026-45112: Apache Thrift DoS-sårbarhed

Fejl i Apache Thrift kan få din server til at gå ned med et nedbrud uden varsel — opdater til version 0.24.0 nu.

CVSS Score
7.5
Offentliggjort
27/07/2026
Patch-status
available
Exploit
theoretical
Tidsfrist
Opdater inden for 1-2 uger

Hvad er det?

Apache Thrift er et udbredt stykke software, som mange programmer bruger i baggrunden til at lade forskellige systemer tale sammen. Sårbarheden betyder, at softwaren ikke sætter grænser for, hvor mange ressourcer (fx hukommelse) den må bruge, når den modtager forespørgsler. En angriber kan udnytte dette ved at sende mange eller store forespørgsler, indtil systemet løber tør for ressourcer og bryder sammen. Det kaldes et DoS-angreb (Denial of Service), altså et angreb der gør din tjeneste utilgængelig.

Hvem rammer det?

Sårbarheden rammer virksomheder og udviklere, der bruger Apache Thrift Java-biblioteket i version 0.19.0 op til (men ikke inkl.) 0.24.0. Det gælder typisk virksomheder, der har egne IT-systemer eller applikationer udviklet med Java, som kommunikerer med andre systemer via Thrift. Bruger du standardprodukter som Office eller lignende, er du sandsynligvis ikke berørt — men er du i tvivl, bør du spørge din IT-ansvarlige.

Hvad kan ske?

En angriber ude fra internettet kan — uden at have et brugernavn eller kodeord — sende forespørgsler til dit system, der tvinger det til at bruge al tilgængelig hukommelse eller andre ressourcer. Resultatet er, at din applikation eller server går ned og bliver utilgængelig. Det kan betyde nedetid for din virksomhed, tabte transaktioner, utilfredse kunder og i værste fald produktionstab. Angrebet kræver ikke avanceret viden og kan i princippet udføres af hvem som helst.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 7.5 ud af 10, hvilket klassificeres som alvorlig. Angrebet kræver ingen adgangskoder, ingen særlige rettigheder og ingen handling fra dine medarbejdere — angriberen behøver blot internetadgang til dit system. Påvirkningen er primært tilgængelighed: dine data kompromitteres ikke, og angriberen kan ikke stjæle oplysninger. Men et systemnedbrud kan stadig have alvorlige konsekvenser for din drift.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed hurtigst muligt:

  1. Undersøg om du er berørt: Spørg din IT-ansvarlige eller leverandør, om jeres systemer bruger Apache Thrift Java-biblioteket i version 0.19.0 til 0.23.x.
  2. Opdater til version 0.24.0: Apache har udgivet en rettet version. Bed din IT-ansvarlige om at opgradere så hurtigt som muligt.
  3. Begræns eksponering: Sørg for, at systemet ikke er unødvendigt tilgængeligt fra internettet. Brug firewall-regler til at begrænse, hvem der kan sende forespørgsler til systemet.
  4. Overvåg dit system: Hold øje med unormalt høj ressourceforbrug eller nedetid, som kan indikere et igangværende angreb.
  5. Kontakt din IT-leverandør: Har du outsourcet din IT, skal du sikre dig, at din leverandør er opmærksom på sårbarheden og håndterer den.
Tidsfrist

Opdater inden for 1-2 uger

Sådan ser Auroa det

Vores klare anbefaling er at opgradere Apache Thrift til version 0.24.0 hurtigst muligt. Da angrebet kan udføres uden nogen form for adgang eller brugerinteraktion, er tidsvinduet fra offentliggørelse til potentielt misbrug typisk kort. Sørg desuden for at begrænse adgangen til berørte systemer via firewall, mens opdateringen forberedes. Har du ikke interne IT-ressourcer til dette, er du velkommen til at kontakte os for hjælp.

Tidslinje

27/07/2026
CVE offentliggjort
National Vulnerability Database (NVD) offentliggjorde CVE-2026-45112 med en CVSS-score på 7.5 (alvorlig). Sårbarheden blev samtidig anerkendt af Apache Software Foundation.
27/07/2026
Patch udgivet: Apache Thrift 0.24.0
Apache Software Foundation frigav version 0.24.0 af Apache Thrift, som retter denne sårbarhed. Alle brugere af version 0.19.0–0.23.x anbefales at opgradere straks.
27/07/2026
Ingen kendte aktive angreb
På offentliggørelsestidspunktet er der ikke rapporteret om aktive angreb, der udnytter sårbarheden. Situationen kan ændre sig, efterhånden som detaljer spredes.
03/08/2026
Anbefalet opdateringsfrist
Auroa anbefaler, at berørte virksomheder har gennemført opdatering til version 0.24.0 senest én til to uger efter offentliggørelsen for at minimere risikoen.

Konkrete eksempler

Overbelastning af en webapplikation

En angriber finder frem til, at din virksomheds webapplikation bruger Apache Thrift til intern kommunikation. Angriberen sender tusindvis af store forespørgsler automatisk til systemet. Fordi Thrift ikke sætter grænser for ressourceforbruget, løber serveren tør for hukommelse og går ned. Din webapplikation er utilgængelig for kunder i flere timer, indtil IT genstarter serveren og identificerer problemet.

Angreb mod et internt forretningssystem

En konkurrent eller ondsindet aktør ved, at din virksomhed bruger et Java-baseret ERP-system (forretningsstyringssystem) med Thrift i baggrunden. Ved at sende mange forespørgsler via en åben port (adgang til systemet) kan angriberen lægge systemet ned midt i en travl periode — fx en kampagnedag eller ved regnskabsafslutning — og forårsage betydeligt tab af produktivitet og omsætning.

Automatiseret scanning og angreb

Automatiserede scanningsværktøjer på internettet leder konstant efter kendte sårbarheder. Kort tid efter at CVE-2026-45112 er offentliggjort, kan sådanne værktøjer identificere sårbare systemer og automatisk forsøge at udnytte dem. Virksomheder, der ikke opdaterer hurtigt, risikerer at blive ramt uden at en menneskelig angriber aktivt har valgt dem som mål.

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

≥ 0.19.0, < 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
NONE
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CWE-svaghedstyper

CWE-770

Original NVD-beskrivelse (engelsk)

Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Java bindings.

This issue affects Apache Thrift: from 0.19.0 before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
7.5
Visning
Hurtige fakta
CVE-ID
CVE-2026-45112
Offentliggjort
27/07/2026
Sidst opdateret
27/07/2026
Exploit-status
theoretical
Patch-status
available
Tidsfrist
Opdater inden for 1-2 uger

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.