Åbner i en ny fane
CVE-2026-48145
Alvorlig

CVE-2026-48145: Sårbarhed i Apache Thrift

Apache Thrift-fejl lader angribere aflytte krypteret kommunikation ved at udgive sig for at være en betroet server.

CVSS Score
7.5
Offentliggjort
27/07/2026
Patch-status
Opdatering findes
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Opdatér snarest muligt

Hvad er det?

CVE-2026-48145 er en sårbarhed i Apache Thrift — et populært softwarebibliotek, som mange programmer bruger til at kommunikere internt mellem systemer. Fejlen opstår i C++-bindingerne (dvs. den del af biblioteket, der er skrevet i programmeringssproget C++), og betyder, at softwaren ikke tjekker ordentligt, om det sikkerhedscertifikat, den modtager, faktisk tilhører den server, den forsøger at kontakte. Det svarer til, at din bank accepterer et ID-kort med et forkert navn, fordi den kun ser på, at kortet ser gyldigt ud — ikke at navnet matcher.

Hvem rammer det?

Sårbarheden rammer virksomheder og udviklere, der bruger Apache Thrift i version ældre end 0.24.0 — særligt applikationer, der er bygget med C++-bindingerne. Det kan dreje sig om interne systemer, API’er (grænseflader mellem programmer) eller mikroservice-arkitekturer, hvor programmer taler med hinanden over et netværk. Hvis din leverandør eller jeres egne udviklere har bygget software på Apache Thrift, bør du undersøge, hvilken version der bruges.

Hvad kan ske?

En angriber, der har adgang til jeres netværkstrafik — f.eks. via et kompromitteret netværksled eller en position på samme netværk — kan udgive sig for at være en betroet server. Systemet vil acceptere forbindelsen, fordi det ikke validerer, at certifikatet matcher serveren korrekt. Det giver angriberen mulighed for at aflytte og læse følsomme data, der ellers skulle have været krypteret og beskyttet. Det kan dreje sig om forretningshemmeligheder, loginoplysninger, kundedata eller andre fortrolige informationer. Integritet og tilgængelighed påvirkes ikke direkte, men databrud kan have alvorlige konsekvenser for tillid og compliance (f.eks. GDPR).

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 7.5 ud af 10, hvilket klassificeres som Alvorlig. Den kan udnyttes over netværket uden særlige rettigheder eller brugerinteraktion, hvilket gør den relativt let at misbruge, hvis betingelserne er opfyldt. Det primære risikoelement er fortrolighed — angriberen kan læse data, men ikke ændre dem eller lægge systemer ned. Risikoen er størst, hvis dine systemer kører på netværk, som ikke er fuldt isolerede, eller hvor tredjeparter har adgang.

Hvad gør jeg nu?

Følg disse trin for at håndtere sårbarheden:

  1. Kortlæg jeres brug: Spørg jeres IT-ansvarlige eller softwareleverandører, om I bruger Apache Thrift — og i så fald hvilken version og om C++-bindingerne er i spil.
  2. Opdatér til version 0.24.0: Opgrader Apache Thrift til version 0.24.0 eller nyere, som løser problemet. Det er den officielle anbefaling fra Apache.
  3. Prioritér internet-eksponerede systemer: Systemer, der kommunikerer over internettet eller med eksterne parter, bør opdateres først.
  4. Gennemgå leverandørforhold: Hvis I bruger tredjeparts software, der bygger på Apache Thrift, skal I kontakte leverandøren og bede om en opdateret version.
  5. Overvåg netværkstrafikken: Indtil patchen er på plads, bør I overveje ekstra netværksovervågning for at opdage mistænkelig trafik.
Tidsfrist

Opdatér snarest muligt

Sådan ser Auroa det

Vi anbefaler, at du hurtigst muligt får kortlagt, om Apache Thrift indgår i jeres systemer eller hos jeres softwareleverandører. Opdatering til version 0.24.0 er ligetil og løser problemet direkte. Selv om der endnu ikke er kendte aktive angreb, er sårbarheden nem at udnytte for den, der har fodfæste på jeres netværk — og konsekvenserne ved et databrud kan være betydelige, både juridisk og omdømmemæssigt.

Tidslinje

27/07/2026
CVE offentliggjort
CVE-2026-48145 blev offentliggjort i NVD med en CVSS-score på 7.5 (Alvorlig). Apache annoncerede samtidig den officielle patch i version 0.24.0.
27/07/2026
Patch frigivet
Apache Thrift version 0.24.0 blev udgivet og løser fejlen ved korrekt at validere, at et certifikat matcher den forventede vært (server). Alle brugere opfordres til at opgradere.
27/07/2026
Ingen kendte exploits
På tidspunktet for offentliggørelsen er der ingen kendte proof-of-concept-angreb eller aktiv udnyttelse af sårbarheden i det fri.

Konkrete eksempler

Aflytning på virksomhedens interne netværk

En angriber, der har fået adgang til virksomhedens interne netværk — f.eks. via et kompromitteret Wi-Fi-adgangspunkt eller en inficeret medarbejdercomputer — positionerer sig mellem to systemer, der kommunikerer via Apache Thrift. Angriberen præsenterer et gyldigt certifikat udstedt til en anden server. Fordi Thrift ikke tjekker, om certifikatet matcher den forventede server, accepteres forbindelsen, og angriberen kan i realtid læse de data, der udveksles — f.eks. interne API-kald med kundeoplysninger eller logindata.

Kompromitteret cloud-forbindelse hos leverandør

En virksomhed bruger en cloudbaseret løsning, der internt anvender Apache Thrift til kommunikation mellem mikroservices. En angriber med adgang til leverandørens netværksinfrastruktur udgiver sig for at være en intern service ved at præsentere et forkert certifikat. På grund af fejlen accepteres certifikatet, og angriberen kan aflytte fortrolige forretningsdata, der sendes mellem tjenesternes komponenter, uden at nogen alarm udløses.

Målrettet angreb mod API-kommunikation

En virksomhed har et system, der bruger Apache Thrift C++-bindinger til at kommunikere med en ekstern partner via et dedikeret netværk. En angriber, der har kompromitteret en router på det mellemliggende netværk, udfører et såkaldt man-in-the-middle-angreb: han afbryder forbindelsen og etablerer to separate forbindelser — én mod virksomheden og én mod partneren — og videresender trafikken, mens han læser indholdet. Fordi certifikatet ikke valideres korrekt, opdager ingen af parterne, at kommunikationen er kompromitteret.

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

< 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
NONE
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CWE-svaghedstyper

CWE-297

Original NVD-beskrivelse (engelsk)

Improper Validation of Certificate with Host Mismatch vulnerability in Apache Thrift C++ bindings.

This issue affects Apache Thrift: before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
7.5
Hurtige fakta
CVE-ID
CVE-2026-48145
Offentliggjort
27/07/2026
Sidst opdateret
27/07/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér snarest muligt

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.