CVE-2026-55968: Apache Thrift sårbarhed – hvad du skal vide
Fejl i Apache Thrift kan få din server til at gå ned ved at overbelaste den med data – opdater til version 0.24.0.
Hvad er det?
Apache Thrift er et stykke software, der hjælper it-systemer med at tale sammen på tværs af forskellige programmeringssprog. Sårbarheden findes i den del af Apache Thrift, der er bygget til Node.js (et populært udviklingsmiljø til webapplikationer).
Fejlen betyder, at en angriber kan sende særligt udformede datapakker til din server, som får systemet til at bruge uforholdsmæssigt mange ressourcer – uden at der er nogen begrænsning på, hvor meget hukommelse eller processorkraft der allokeres. Resultatet er, at serveren overbelastes og holder op med at fungere.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Apache Thrift i versioner ældre end 0.24.0 – specielt via Node.js-bindinger. Det er typisk:
- Virksomheder der har webtjenester eller API’er (grænseflader mellem systemer) bygget med Node.js
- Udviklere og software-teams, der bruger Apache Thrift til at lade interne systemer kommunikere med hinanden
- Virksomheder der anvender backend-tjenester bygget på open source-komponenter uden løbende opdatering
Hvis du ikke ved, om jeres systemer bruger Apache Thrift, bør du spørge jeres udvikler eller IT-leverandør.
Hvad kan ske?
Udnytter en angriber denne sårbarhed, kan følgende ske:
- Serveren går ned – tjenester, webshop, kundeportal eller interne systemer holder op med at virke
- Driftstop – medarbejdere og kunder kan ikke tilgå systemer, hvilket koster tid og penge
- Gentagne angreb – angriberen kan holde din server nede ved at sende angreb i bølger
Bemærk: Sårbarheden giver ikke adgang til dine data og kan ikke bruges til at stjæle oplysninger. Konsekvensen er udelukkende tab af tilgængelighed (driftstop).
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 7.5 – Alvorlig. Det skyldes, at:
- Angrebet kan udføres over internettet uden særlige forudsætninger
- Angriberen behøver hverken login eller brugerinteraktion
- Angrebet er teknisk let at udføre
Omvendt er det en mildnende faktor, at sårbarheden ikke giver adgang til data – kun til at forstyrre driften. For virksomheder, der er afhængige af, at deres systemer er tilgængelige døgnet rundt, er det dog stadig en alvorlig risiko.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Afklar om I er berørt: Spørg jeres udvikler eller IT-leverandør, om jeres systemer anvender Apache Thrift – og i så fald hvilken version.
- Opdater til Apache Thrift 0.24.0: Dette er den officielle rettelse fra Apache. Opdateringen lukker hullet fuldstændigt.
- Test efter opdatering: Sørg for at dine tjenester fungerer normalt efter opdateringen, inden I sætter den i produktion.
- Tjek jeres øvrige afhængigheder: Brug lejligheden til at gennemgå, om der er andre forældede open source-komponenter i jeres systemer.
- Overvej netværksovervågning: Sæt eventuelt overvågning op, der opdager unormal trafik mod jeres API’er og tjenester.
Opdater inden for 2 uger
Vi anbefaler, at du hurtigst muligt afklarer med jeres udvikler eller IT-leverandør, om I bruger Apache Thrift i en sårbar version. Opdateringen til version 0.24.0 er tilgængelig nu og løser problemet direkte. Selvom der endnu ikke er rapporteret aktive angreb, er sårbarheden let at udnytte for en angriber med basisviden – og driftstop kan have store konsekvenser for din forretning.
Tidslinje
Konkrete eksempler
Overbelastning af en webshop-API
En mindre webshop bruger Apache Thrift til at lade deres ordresystem og lagersystem tale sammen via et API. En angriber sender gentagne, særligt udformede forespørgsler til API’et, som tvinger serveren til at allokere stadig mere hukommelse uden stop. Inden for få minutter er serveren overbelastet, og webshoppens kunder kan ikke gennemføre køb – webshopejeren mister omsætning, og kunder oplever fejlbeskeder.
Nedlukning af intern kommunikationsplatform
En mellemstor virksomhed har bygget et internt kommunikationsværktøj, hvor afdelinger deler data via Apache Thrift og Node.js. En angriber, der kender til sårbarheden, scanner internettet for sårbare endpoints og finder virksomhedens server. Ved at sende en strøm af ondsindet trafik tvinger angriberen serveren i knæ, og medarbejderne mister adgang til platformen i arbejdstiden – med produktivitetstab til følge.
Automatiseret massescanning rammer tilfældigt
En hacker sætter et automatiseret script op, der scanner tusindvis af IP-adresser for systemer, der kører sårbare versioner af Apache Thrift. Din virksomhed er ikke et specifikt mål, men scriptet finder alligevel jeres server og udløser et angreb. Fordi angrebet ikke kræver login eller forudgående kendskab til jeres systemer, kan selv en uerfaren angriber forårsage driftstop blot ved at køre det automatiserede værktøj.
Ofte stillede spørgsmål
Kan angriberen stjæle vores data med denne sårbarhed?
Nej. Denne sårbarhed giver ikke adgang til fortrolige data, passwords eller personoplysninger. Den kan kun bruges til at overbelaste og lukke ned for jeres tjenester. Det er alvorligt nok, men I behøver ikke frygte et databrud som følge af netop denne fejl.
Hvad er Apache Thrift, og bruger vi det?
Apache Thrift er et open source-framework, der gør det muligt for it-systemer skrevet i forskellige programmeringssprog at kommunikere med hinanden. Det bruges typisk i baggrunden af webapplikationer og API-tjenester. Spørg jeres udvikler eller IT-leverandør – de kan hurtigt tjekke jeres systemer.
Hvad sker der, hvis vi ikke opdaterer?
Hvis I ikke opdaterer, er jeres systemer sårbare over for et angreb, der kan forårsage driftstop. En angriber kan – uden at have adgang til jeres systemer i forvejen – sende datapakker, der overbelaster serveren, så den holder op med at reagere. Det kan betyde, at medarbejdere og kunder ikke kan tilgå tjenester.
Er opdateringen til version 0.24.0 sikker at installere?
Ja. Apache har udgivet version 0.24.0 specifikt for at lukke denne sårbarhed, og det anbefales officielt at opgradere. Som altid bør opdateringen testes i et testmiljø, inden den rulles ud på jeres produktionssystemer – det er god praksis ved alle softwareopdateringer.
Hvem angriber typisk systemer på denne måde, og hvorfor?
Sådanne angreb – kaldet Denial-of-Service (DoS) – udføres af alt fra opportunistiske hackere med automatiserede scanningsværktøjer til konkurrenter eller aktivister. Motivet er typisk at skabe driftstop, afpresse virksomheden eller blot demonstrere en svaghed. SMV’er er ikke immune – automatiserede angreb rammer bredt og kræver ikke, at angriberen kender din virksomhed.
Ramte produkter
Apache — Thrift
< 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Inefficient Algorithmic Complexity, Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Node.js bindings.
This issue affects Apache Thrift: before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.