Åbner i en ny fane
CVE-2026-55969
Alvorlig

CVE-2026-55969: Apache Thrift sårbarhed: opdater nu

Sårbarhed i Apache Thrift kan få din servers software til at crashe: opdater til version 0.24.0 straks.

CVSS Score
7.5
Offentliggjort
27/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 7 dage

Hvad er det?

Apache Thrift er et værktøj, som mange softwareapplikationer bruger til at lade forskellige programmer tale med hinanden over et netværk. En fejl i Thrift gør, at et tal internt i programmet kan løbe over (kaldet et integer overflow — tænk på det som en kilometertæller der springer fra 999.999 tilbage til 0). Det sker, fordi programmet ikke håndterer meget store tal korrekt. En angriber kan udnytte denne fejl ved at sende en særligt udformet besked til dit system, hvilket kan få Thrift-baserede tjenester til at holde op med at virke.

Hvem rammer det?

Sårbarheden rammer virksomheder og udviklere, der kører applikationer bygget med Apache Thrift i en eller flere af disse programmeringssprog: C++, C (c_glib), Go, .NET (netstd), Delphi eller Haxe — i versioner ældre end 0.24.0. Bruger din virksomhed egne systemintegrationer, API’er eller backend-tjenester der er bygget med Apache Thrift, kan I være berørt. Spørg din it-leverandør eller udvikler, om jeres systemer anvender Thrift.

Hvad kan ske?

En angriber kan uden at logge ind og uden at kræve hjælp fra nogen hos jer sende en ondsindet netværksforespørgsel til jeres system. Det vil medføre, at den berørte tjeneste går ned (nedbrud/crash). Resultatet er tab af tilgængelighed — jeres applikation eller service holder op med at svare, indtil den genstartes. Der er ingen indikation af, at angriberen kan stjæle data eller ændre oplysninger via denne sårbarhed.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS 7.5 (Alvorlig). Den er nem at udnytte: angriberen behøver ingen adgangskode, ingen hjælp fra jer og kan angribe direkte over internettet. Konsekvensen er dog begrænset til nedbrud af tjenesten — ikke datatyveri eller systemovertagelse. For virksomheder, der er afhængige af kontinuerlig drift af Thrift-baserede systemer, kan selv kortvarige nedbrud dog have betydelige konsekvenser.

Hvad gør jeg nu?

Følg disse trin for at beskytte din virksomhed:

  1. Kortlæg brugen: Spørg din it-ansvarlige eller softwareleverandør, om I anvender Apache Thrift i jeres applikationer eller infrastruktur.
  2. Opdater til version 0.24.0: Apache har udgivet en opdatering, der løser problemet. Opdater Apache Thrift til version 0.24.0 eller nyere så hurtigt som muligt.
  3. Genstart berørte tjenester: Efter opdatering bør berørte tjenester genstartes for at sikre, at rettelsen er aktiv.
  4. Begræns netværksadgang: Indtil opdateringen er på plads — overvej om Thrift-tjenester skal være tilgængelige fra internettet, eller om adgangen kan begrænses via firewall.
  5. Kontakt din leverandør: Bruger I tredjeparts software der bygger på Apache Thrift, kontakt leverandøren og bed om en bekræftelse af, at de har opdateret.
Tidsfrist

Opdater inden for 7 dage

Sådan ser Auroa det

Vi anbefaler, at du straks beder din it-ansvarlige eller leverandør om at undersøge, om Apache Thrift indgår i jeres systemer. Er det tilfældet, bør opdatering til version 0.24.0 prioriteres inden for de næste 7 dage. Sårbarheden kræver ingen særlige forudsætninger for en angriber og kan føre til serviceafbrud — det er en reel risiko for din drift.

Tidslinje

27/07/2026
CVE offentliggjort
Apache og NVD offentliggjorde CVE-2026-55969 og afslørede sårbarheden i Apache Thrift-bindinger for flere programmeringssprog.
27/07/2026
Patch frigivet: version 0.24.0
Apache udgav version 0.24.0 af Apache Thrift, der løser integer overflow-problemet. Opdatering anbefales straks.
27/07/2026
Tekniske detaljer tilgængelige
Med offentliggørelsen af CVE'en er sårbarheden teknisk beskrevet, hvilket øger risikoen for, at angribere forsøger at udnytte den mod ikke-opdaterede systemer.
03/08/2026
Anbefalet opdateringsfrist
Auroras anbefalede frist for at have opdateret til Apache Thrift 0.24.0 — 7 dage efter offentliggørelse for at minimere eksponeringsvinduet.

Konkrete eksempler

API-tjeneste crasher under angreb

En virksomhed kører en intern API bygget med Apache Thrift (Go-binding), som håndterer ordredata. En angriber sender gentagne gange en ondsindet netværksforespørgsel med et ekstremt stort tal, som udløser integer overflow. Tjenesten crasher, og ordrebehandlingen stopper helt, indtil it-afdelingen manuelt genstarter systemet — med produktionsstop og forsinkede leverancer til følge.

Konkurrent eller hackergruppe lammer jeres system

En angriber — enten automatiseret eller målrettet — scanner internettet for Thrift-tjenester på kendte porte og sender en enkelt ondsindet pakke. Fordi angrebet kræver ingen login og ingen teknisk viden ud over kendskab til CVE’en, kan selv uerfarne hackere udføre det. Resultatet er, at jeres kundevendte tjeneste er utilgængelig i timer uden advarsel.

Software fra tredjepart er sårbar uden jeres viden

I har outsourcet udviklingen af et lagerstyringssystem til en ekstern leverandør, der har brugt Apache Thrift som kommunikationskomponent. Leverandøren har ikke opdateret til 0.24.0, og systemet er eksponeret. Uden at I ved det, er jeres lagerdata utilgængelige i en hel arbejdsdag efter et angreb — og I opdager først problemet, når medarbejdere melder fejl.

Ofte stillede spørgsmål

Ramte produkter

Apache — Thrift

< 0.24.0

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
NONE
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CWE-svaghedstyper

CWE-190

Original NVD-beskrivelse (engelsk)

Integer Overflow or Wraparound vulnerability in Apache Thrift C++, c_glib, Go, netstd, Delphi and Haxe bindings.

This issue affects Apache Thrift: before 0.24.0.

Users are recommended to upgrade to version 0.24.0, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
7.5
Hurtige fakta
CVE-ID
CVE-2026-55969
Offentliggjort
27/07/2026
Sidst opdateret
27/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.