CVE-2026-58023: Kritisk fejl i Apache Thrift
Kritisk fejl i Apache Thrift kan give angribere adgang til følsomme data og lamme dine systemer uden krævet login.
Hvad er det?
Apache Thrift er et udbredt open source-framework (et softwarebibliotek), som mange virksomheder bruger til at lade forskellige programmer og systemer tale sammen – fx i bagvedliggende servere og API’er (programmeringsgrænseflader).
Sårbarheden hedder teknisk set en out-of-bounds read (CWE-125), hvilket betyder, at et ondsindet program kan narre Apache Thrift til at læse data fra hukommelsesområder, det slet ikke burde have adgang til. Det kan afsløre følsomme oplysninger eller få systemet til at gå ned.
Fejlen er fundet i den del af Thrift, der hedder c_glib bindings, og berører alle versioner af Apache Thrift ældre end 0.24.0.
Hvem rammer det?
Du er berørt, hvis din virksomhed bruger software, der bygger på Apache Thrift i en version ældre end 0.24.0. Det gælder typisk:
- Virksomheder med egne udviklede systemer eller API’er, der bruger Apache Thrift som kommunikationsled.
- Virksomheder, der anvender tredjepartssoftware eller skytjenester, som internt benytter Apache Thrift.
- IT-afdelinger og softwareleverandører, der vedligeholder applikationer skrevet i C med glib-biblioteket.
Er du i tvivl, om du bruger Apache Thrift, bør du spørge din IT-ansvarlige eller softwareleverandør direkte.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan – uden at logge ind eller have særlige rettigheder – gøre to ting:
- Læse følsomme data: Angriberen kan potentielt hente oplysninger fra serverens hukommelse, fx adgangskoder, sessionstoken (midlertidige adgangsnøgler) eller andre fortrolige data, som systemet behandler.
- Lamme systemet: Angriberen kan få applikationen eller serveren til at crashe (gå ned), hvilket medfører nedetid og kan forstyrre din virksomheds drift.
Da angrebet kan udføres direkte over internettet uden krav om login eller brugerinteraktion, er risikoen særligt høj for systemer, der er tilgængelige udefra.
Hvor alvorligt er det?
Sårbarheden er vurderet som kritisk med en CVSS-score på 9.1 ud af 10. Det er en af de højeste mulige risikovurderinger.
- Angrebsvektor: Netværket – angriberen behøver ikke fysisk adgang.
- Kompleksitet: Lav – det kræver ikke avancerede færdigheder at udnytte fejlen.
- Krav til rettigheder: Ingen – angriberen skal ikke have en konto eller adgangskode.
- Brugerinteraktion: Ingen – dine medarbejdere behøver ikke klikke på noget.
Konsekvenserne er høj risiko for tab af fortrolige data og høj risiko for nedetid. Integritet (ændring af data) påvirkes dog ikke direkte af denne sårbarhed.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt – helst inden for de næste dage:
- Find ud af, om du er berørt: Kontakt din IT-ansvarlige eller softwareleverandør og spørg, om jeres systemer bruger Apache Thrift, og i givet fald hvilken version.
- Opdatér til Apache Thrift 0.24.0: Den officielle rettelse er tilgængelig. Bed din IT-ansvarlige eller leverandør om at opdatere til version 0.24.0 eller nyere hurtigst muligt.
- Begræns adgang midlertidigt: Hvis opdatering ikke kan ske med det samme, så begræns adgangen til de berørte systemer fra internettet, fx via en firewall (en digital adgangskontrol), mens I arbejder på opdateringen.
- Tjek for tegn på kompromittering: Gennemgå logfiler (systemets aktivitetsregistreringer) for usædvanlig aktivitet i perioden op til opdateringen, og kontakt en cybersikkerhedsekspert, hvis I finder noget mistænkeligt.
- Hold øje med opdateringer: Abonnér på sikkerhedsopdateringer fra Apache og dine softwareleverandører, så I fremover reagerer hurtigt på lignende trusler.
Opdatér inden for 1-3 dage
Vi anbefaler, at du straks beder din IT-ansvarlige eller softwareleverandør bekræfte, om Apache Thrift anvendes i jeres systemer, og i givet fald igangsætter opdatering til version 0.24.0 uden unødig forsinkelse. Da angrebet kan udføres direkte over internettet uden krav om adgangskoder, er der ingen teknisk barriere, der beskytter jer, blot fordi systemet ikke er offentligt annonceret. Opdateringen er tilgængelig og udbyder en fuld løsning – det er den klart sikreste vej frem.
Tidslinje
Konkrete eksempler
Datatyveri via hukommelseslæk
En angriber sender en særligt udformet pakke (en manipuleret forespørgsel) til din virksomheds API, der bruger Apache Thrift. Fejlen i c_glib-bindingerne medfører, at serveren svarer med data fra hukommelsesområder, den ikke burde røbe. Angriberen kan på denne måde potentielt opsamle sessionstoken, API-nøgler eller brugernes persondata uden at have nogen form for adgangskode.
Systemnedetid via bevidst crash
En angriber sender gentagne ondsindede forespørgsler til en server, der kører et Thrift-baseret bagvedliggende system. Serveren forsøger at læse data uden for de tilladte hukommelsesgrænser og crasher. Resultatet er nedetid for den service eller det system, din virksomhed er afhængig af – fx et ordrehåndteringssystem eller en intern kommunikationsplatform.
Rekognoscering som første skridt i et større angreb
En angriber bruger sårbarheden til at indsamle tekniske oplysninger om jeres serverinfrastruktur – fx hvilke andre tjenester der kører, og hvilke hukommelsesadresser der bruges. Disse oplysninger bruges efterfølgende som springbræt til at planlægge et mere målrettet angreb, fx ransomware (software der krypterer jeres data og kræver løsepenge).
Ofte stillede spørgsmål
Hvad er Apache Thrift, og bruger vi det overhovedet?
Apache Thrift er et softwarebibliotek, som mange virksomheder bruger bag kulisserne til at lade programmer og servere kommunikere med hinanden. Det er ikke altid synligt for den daglige bruger. Spørg din IT-ansvarlige eller softwareleverandør, om jeres systemer anvender det – de kan typisk svare hurtigt ved at tjekke jeres softwarekomponenter.
Er vi i fare, selvom vores systemer ikke er direkte tilgængelige fra internettet?
Risikoen er størst for systemer, der er direkte tilgængelige udefra. Er jeres systemer bag en firewall eller kun tilgængelige internt, er risikoen lavere – men ikke nul. Interne systemer kan stadig nås, hvis en angriber allerede har fået fodfæste i jeres netværk, fx via phishing. En opdatering anbefales uanset hvad.
Hvad er en 'out-of-bounds read', og hvorfor er det farligt?
Normalt må et program kun læse data fra de hukommelsesområder, det selv har reserveret. En out-of-bounds read-fejl betyder, at programmet ved en fejl kan læse data fra naboarealer i hukommelsen, som det ikke burde se. Det kan resultere i, at følsomme oplysninger – fx adgangskoder eller interne data – bliver tilgængelige for en angriber, eller at programmet går ned.
Er der kendte angreb, der allerede udnytter denne sårbarhed?
På nuværende tidspunkt er der ikke offentligt dokumenterede eksempler på angreb, der aktivt udnytter CVE-2026-58023. Det ændrer dog ikke på, at sårbarheden er kritisk og bør lukkes hurtigst muligt, da den er let at udnytte for en angriber med de rette forudsætninger.
Hvad sker der, hvis vi ikke opdaterer?
Hvis I ikke opdaterer, er jeres systemer sårbare over for angreb, der kan resultere i datatyveri eller systemnedetid. Jo længere tid der går, desto større er risikoen for, at angribere finder og udnytter hullet – især fordi sårbarheden nu er offentligt kendt, og tekniske detaljer potentielt kan deles i kriminelle miljøer.
Skal vi informere vores kunder eller myndigheder?
Hvis I opdager, at en angriber har udnyttet sårbarheden og fået adgang til persondata, kan I have pligt til at anmelde det til Datatilsynet inden for 72 timer ifølge GDPR. Kontakt en juridisk eller sikkerhedsmæssig rådgiver, hvis I er i tvivl om jeres forpligtelser. Opdaterer I hurtigt og finder ingen tegn på angreb, er anmeldepligten typisk ikke relevant.
Ramte produkter
Apache — Thrift
< 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Out-of-bounds Read vulnerability in Apache Thrift c_glib bindings.
This issue affects Apache Thrift: before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.