CVE-2026-58319: Kritisk fejl i Apache Doris: opgrader nu
Kritisk fejl i Apache Doris giver uvedkommende adgang til administrative funktioner uden login: opgrader straks til version 3.1.0.
Hvad er det?
Apache Doris er en analysedatabase, der bruges til at behandle og analysere store mængder data hurtigt. En kritisk sikkerhedsfejl (CVE-2026-58319) betyder, at visse administrative funktioner i Doris’ webbaserede styringsgrænseflade (kaldet FE HTTP REST API) er tilgængelige uden krav om login. Det er en såkaldt CWE-306-fejl, som opstår, når et system glemmer at tjekke, om brugeren er den, han udgiver sig for at være, inden en handling udføres. Resultatet er, at en angriber med netværksadgang kan udføre administrative handlinger, som om vedkommende var en betroet administrator.
Hvem rammer det?
Fejlen rammer alle virksomheder og organisationer, der anvender Apache Doris i en version ældre end 3.1.0, og hvor Doris’ HTTP-styringsgrænseflade er tilgængelig via netværket. Det gælder især virksomheder, der bruger Doris som dataanalyseplantform — fx til forretningsrapportering, kundedata-analyse eller logbehandling. Hvis din Apache Doris-installation er eksponeret mod internettet eller tilgængelig for upålidelige netværkssegmenter, er risikoen særligt høj.
Hvad kan ske?
En angriber, der udnytter fejlen, kan uden at logge ind udføre administrative operationer på din Doris-klynge (en gruppe af servere, der arbejder sammen). Det kan konkret betyde:
- Datatab eller korruption: Angriberen kan manipulere databasekonfiguration eller slette data.
- Nedbrud (Denial of Service): Administrative kommandoer kan destabilisere klyngen og gøre den utilgængelig for dine brugere og systemer.
- Driftsforstyrrelse: Kritiske analyseprocesser og rapportering kan stoppe, hvis klyngen går ned.
Fortroligheden af dine data kompromitteres ikke direkte af denne fejl, men systemets tilgængelighed og integritet er i alvorlig fare.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 9.1 ud af 10 — Kritisk. Det skyldes, at angrebet kan udføres over netværket uden nogen form for login eller brugerinteraktion, og at kompleksiteten er lav, hvilket betyder, at selv mindre erfarne angribere kan forsøge det. Konsekvenserne for systemets stabilitet og dataintegritet er høje. Det eneste, der holder scoren fra den absolutte top, er, at direkte tyveri af fortrolige data ikke er en umiddelbar følge af denne specifikke fejl.
Hvad gør jeg nu?
Hvis du eller din IT-leverandør bruger Apache Doris, bør du handle hurtigt. Følg disse trin:
- Find ud af hvilken version du kører: Spørg din IT-ansvarlige eller leverandør om den nuværende Apache Doris-version. Er den ældre end 3.1.0, er du sårbar.
- Opgrader til Apache Doris 3.1.0 eller nyere: Dette er den officielle og anbefalede løsning fra Apache. Opgraderingen lukker sårbarheden.
- Begræns netværksadgang som midlertidig foranstaltning: Hvis opgradering ikke kan ske straks, bør du sikre, at Doris’ HTTP-styringsgrænseflade (typisk port 8030) kun er tilgængelig fra betroede IP-adresser via firewall-regler.
- Tjek logfiler for mistænkelig aktivitet: Bed din IT-leverandør om at gennemgå adgangslogge for Doris-installationen for usædvanlige administrative handlinger, særligt fra ukendte IP-adresser.
- Orienter relevante samarbejdspartnere: Hvis Doris-installationen håndterer data for kunder eller partnere, bør du overveje, om de skal informeres om hændelsen.
Opgrader inden for 24-72 timer
Auroa anbefaler, at du eller din IT-leverandør straks opgraderer Apache Doris til version 3.1.0. Indtil opgraderingen er gennemført, bør adgangen til Doris’ HTTP-styringsgrænseflade begrænses via firewall, så kun betroede systemer og administratorer kan nå den. Denne type sårbarhed — manglende godkendelse på administrative funktioner — er en af de mest udnyttede fejltyper, fordi den kræver minimal teknisk viden at misbruge. Vent ikke.
Tidslinje
Konkrete eksempler
Angriber lukker din analysedatabase ned
En angriber scanner internettet for Apache Doris-installationer med port 8030 åben. Uden at logge ind sender angriberen en administrativ HTTP-kommando, der genstarter eller destabiliserer Doris-klyngen. Din virksomheds dashboards og rapporteringsværktøjer holder op med at virke, og driftsafdelingen mister adgang til realtidsdata i timevis — eller dagene det tager at genetablere klyngen.
Manipulation af databasekonfiguration
En konkurrent eller kriminel aktør udnytter den manglende godkendelse til at ændre Doris-klyngens konfiguration — fx ved at fjerne datanoder eller ændre replikeringsindstillinger. Det resulterer i datakorruption eller utilsigtet sletning af analytiske datasæt, som din virksomhed bruger til at træffe forretningsbeslutninger.
Doris som springbræt til det interne netværk
Angriberen bruger den uautoriserede administrative adgang til Apache Doris som et første skridt. Via administrative API-kald kortlægger angriberen klyngens opbygning og tilstødende systemer på det interne netværk. Denne information bruges til at planlægge et dybere angreb mod virksomhedens infrastruktur — fx mod de systemer, der sender data til Doris.
Ofte stillede spørgsmål
Hvad er Apache Doris, og ved jeg om vi bruger det?
Apache Doris er et open source-databasesystem specialiseret i hurtig analyse af store datamængder. Det bruges ofte i forbindelse med business intelligence, dashboards og datarapportering. Spørg din IT-ansvarlige eller den leverandør, der driver din datainfrastruktur, om Apache Doris indgår i jeres løsning.
Kan angriberen stjæle vores data med denne fejl?
Ikke direkte. Denne sårbarhed giver angriberen mulighed for at udføre administrative handlinger — som at destabilisere eller nedlukke systemet — men giver ikke direkte adgang til at læse eller eksportere databaseindholdet. Det er dog muligt, at en angriber bruger denne adgang som et første skridt i et større angreb, der kan føre til datalæk.
Er det nok at sætte en firewall foran, eller skal vi stadig opgradere?
En firewall er en god midlertidig foranstaltning, der reducerer risikoen markant ved at begrænse, hvem der overhovedet kan nå administrationsgrænsefladen. Men det løser ikke den underliggende fejl. Du bør opgradere til Apache Doris 3.1.0 hurtigst muligt — firewallen er kun et plaster, ikke en kur.
Hvordan ved jeg, om vi allerede er blevet angrebet?
Bed din IT-leverandør om at gennemgå adgangslogge for Apache Doris’ HTTP-service. I skal se efter uventede administrative forespørgsler fra IP-adresser, der ikke tilhører jeres egne systemer eller administratorer. Usædvanlige tidspunkter (fx midt om natten) og ukendte IP-adresser er røde flag.
Hvad koster det at opgradere Apache Doris?
Selve opgraderingen er gratis, da Apache Doris er open source-software. Omkostningerne er primært arbejdstid for din IT-leverandør eller interne IT-medarbejdere til at planlægge og gennemføre opgraderingen. I bør dog planlægge et kort vedligeholdelsesvindue, da en opgradering kan kræve en kort driftspause.
Gælder dette kun Apache Doris, eller er andre Apache-produkter også berørt?
Denne specifikke sårbarhed gælder udelukkende Apache Doris. Andre Apache-produkter — som Apache Web Server, Apache Kafka eller Apache Spark — er ikke berørt af CVE-2026-58319. Hver Apache-sårbarhed er produktspecifik og skal vurderes separat.
Ramte produkter
Apache — Doris
< 3.1.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Certain Apache Doris FE HTTP REST administrative APIs were accessible without proper authentication. An unauthenticated attacker with network access to the FE HTTP service could perform unauthorized administrative operations, potentially affecting cluster integrity and availability and leading to cluster instability or denial of service.
This issue affects Apache Doris versions prior to 3.1.0. Users are advised to upgrade to Apache Doris 3.1.0 or later.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.