CVE-2026-48586
Alvorlig

CVE-2026-48586: Sårbarhed i Apache Thrift (DoS)

Sårbarhed i Apache Thrift kan få din server til at gå ned ved at sende små, komprimerede datapakker der eksploderer i størrelse.

CVSS Score
7.5
Offentliggjort
27/07/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér inden for 2-4 uger

Hvad er det?

CVE-2026-48586 er en sårbarhed i Apache Thrift — et populært, gratis bibliotek (et stykke kode som udviklere bygger ind i deres programmer) som bruges til at lade forskellige it-systemer kommunikere med hinanden. Sårbarheden kaldes Data Amplification eller ukorrekt håndtering af stærkt komprimerede data. Det betyder, at en angriber kan sende en meget lille datapakke til din server, som når den pakkes ud, vokser til en enorm størrelse og bruger al serverens hukommelse og processorkraft — indtil serveren går ned. Fejlen findes i Thrift-versionerne til C++, Java, Python, Go, D og C/GLib.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer der har softwareudviklere, eller som bruger færdiglavet software der internt benytter Apache Thrift. Det gælder særligt:

  • Virksomheder der bruger interne eller kundevendte API’er (programgrænseflader der lader systemer tale sammen)
  • Virksomheder der kører microservices-arkitektur (mange små programmer der kommunikerer med hinanden)
  • Udviklingsafdelinger der bygger applikationer med Apache Thrift i Java, Python, Go, C++ eller lignende sprog

Du er ikke ramt, hvis din virksomhed slet ikke bruger Apache Thrift — direkte eller indirekte via tredjepartssoftware.

Hvad kan ske?

En angriber kan udnytte sårbarheden uden at have en konto eller særlige rettigheder — det kræver blot adgang til netværket. Konsekvenserne er:

  • Nedetid: Din server eller applikation kan gå ned og blive utilgængelig for medarbejdere og kunder
  • Tab af tilgængelighed: Kritiske forretningssystemer kan blive sat ud af drift i kortere eller længere tid
  • DoS-angreb (Denial of Service): Angriberen kan med få ressourcer lægge din service ned gentagne gange

Bemærk: Sårbarheden kompromitterer ikke fortrolighed eller dataintegritet — angriberen kan altså ikke stjæle eller ændre data, men kan stoppe adgangen til systemerne.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 7.5 ud af 10 (Alvorlig). Den scorer højt fordi:

  • Angrebet kan udføres over internettet uden fysisk adgang
  • Det kræver ingen brugerinteraktion og ingen forudgående login eller rettigheder
  • Angrebet er teknisk nemt at udføre (lav kompleksitet)

Den er ikke vurderet kritisk, fordi angriberen ikke kan få adgang til data eller overtage systemet — men nedetid kan i praksis koste dyrt i tabte salg, manglende produktivitet og skade på omdømme.

Hvad gør jeg nu?

Hvis din virksomhed bruger Apache Thrift, bør du handle hurtigt. Her er hvad du skal gøre:

  1. Find ud af om du er ramt: Spørg din it-ansvarlige eller leverandør, om jeres software benytter Apache Thrift — og hvilken version der er installeret.
  2. Opdatér til version 0.24.0: Apache har udgivet en opdatering der løser problemet. Din udvikler eller it-leverandør skal opdatere Thrift-biblioteket til version 0.24.0 eller nyere.
  3. Tjek tredjepartssoftware: Hvis du bruger færdigt software fra en leverandør, skal du kontakte dem og spørge om de er ramt, og hvornår de udsender en opdatering.
  4. Overvej midlertidig beskyttelse: Indtil opdateringen er på plads, kan din it-ansvarlige overveje at sætte begrænsninger på indgående datatrafik (rate limiting) mod de berørte tjenester.
  5. Følg op: Bekræft at opdateringen er gennemført, og at systemerne kører normalt bagefter.
Tidsfrist

Opdatér inden for 2-4 uger

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du prioriterer opdateringen af Apache Thrift til version 0.24.0 inden for de næste to til fire uger. Angrebet er enkelt at udføre og kræver ingen særlige forudsætninger, hvilket gør det attraktivt for angribere der ønsker at lægge virksomheder ned. Kontakt din it-leverandør eller interne udvikler i dag, og få bekræftet om I bruger det berørte bibliotek. Har du brug for hjælp til at kortlægge din eksponering, er du velkommen til at række ud til os.

Tidslinje

27/07/2026
CVE-2026-48586 offentliggjort
NVD og Apache offentliggjorde sårbarheden. Samtidig blev patch-versionen Apache Thrift 0.24.0 annonceret som løsningen.
27/07/2026
Apache Thrift 0.24.0 udgivet
Apache udgav version 0.24.0 der retter fejlen. Opdateringen er tilgængelig via Apache Thrifts officielle kanaler og pakkemanagere.
27/07/2026
Sårbarhed klassificeret som Alvorlig
CVSS-scoren blev fastsat til 7.5 (Alvorlig), da angrebet kan udføres eksternt uden brugerinteraktion eller særlige rettigheder og med lav teknisk kompleksitet.
30/07/2026
Proof-of-concept forventet tilgængeligt
Baseret på sårbarhedstypen (Data Amplification) og den offentlige CVE-information er det sandsynligt at proof-of-concept eksempler dukker op i offentlige databaser kort efter offentliggørelse.

Konkrete eksempler

Angriber lægger API ned med én lille pakke

En angriber identificerer at en virksomheds offentligt tilgængelige API bruger Apache Thrift. Angriberen sender en meget lille, stærkt komprimeret besked til API’et. Når serveren pakker beskeden ud, ekspanderer den til hundredvis af megabytes og bruger al tilgængelig hukommelse. Serveren går ned, og virksomhedens kunder kan ikke bruge systemet i timevis, indtil det genstarter og beskyttes.

Konkurrent eller hacktivist lammer intern kommunikation

En virksomheds interne microservices (små programmer der kommunikerer med hinanden bag kulisserne) kører på Apache Thrift. En angriber med adgang til virksomhedens netværk — for eksempel via en kompromitteret medarbejderkonto — sender gentagne komprimerede pakker mod de interne services. Et efter et går systemerne ned, og medarbejderne mister adgangen til centrale forretningssystemer som ERP eller CRM.

Automatiseret scanner udløser utilsigtet nedetid

Selv uden ondsindet hensigt kan sårbare systemer blive ramt, hvis en automatiseret sårbarhedsscanner eller en fejlkonfigureret klient sender komprimerede data i et format serveren ikke håndterer korrekt. Det kan udløse den samme overbelastningseffekt og forårsage uventet nedetid — selv uden at der er tale om et bevidst angreb.

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

< 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
NONE
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CWE-svaghedstyper

CWE-409

Original NVD-beskrivelse (engelsk)

Improper Handling of Highly Compressed Data (Data Amplification) vulnerability in Apache Thrift C++, Java, Python, Go, D, C/GLib bindings.

This issue affects Apache Thrift: before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
7.5
Visning
Hurtige fakta
CVE-ID
CVE-2026-48586
Offentliggjort
27/07/2026
Sidst opdateret
27/07/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér inden for 2-4 uger

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.