CVE-2026-58389: Apache Thrift DoS-sårbarhed
Fejl i Apache Thrift kan få din server til at gå ned ved et simpelt angreb udefra – opdater straks til version 0.24.0.
Hvad er det?
Apache Thrift er et softwarebibliotek (et stykke kode, som udviklere bruger til at lade forskellige programmer tale sammen). En fejl i bibliotekets Rust-sprogbindinger (den del, der er skrevet i programmeringssproget Rust) gør, at en angriber kan sende særligt udformede forespørgsler, som får serveren til at bruge ubegrænset hukommelse og processorkraft. Det kaldes en ressourceudtømningsangreb eller DoS-angreb (Denial of Service – tjenestennægtelse). Fejlen opstår, fordi softwaren ikke sætter nogen øvre grænse for, hvor mange ressourcer den tildeler pr. forespørgsel. Opdatering til version 0.24.0 løser problemet.
Hvem rammer det?
Sårbarheden rammer virksomheder og udviklere, der anvender Apache Thrift i versioner ældre end 0.24.0 – særligt applikationer bygget med Rust-bindingerne. Det er typisk virksomheder, der har udviklet egne systemer eller bruger tredjepartssoftware, som internt benytter Apache Thrift til kommunikation mellem servere og tjenester. Hvis du ikke selv udvikler software, bør du spørge din IT-leverandør eller udvikler, om jeres systemer bruger Apache Thrift.
Hvad kan ske?
En angriber uden nogen form for login eller forudgående adgang kan sende forespørgsler over internettet, der tvinger din server til at bruge al tilgængelig hukommelse og CPU-kraft. Resultatet er, at serveren bliver så langsom eller overbelastet, at den ikke længere kan betjene dine brugere eller kunder – systemet går simpelthen ned. Fortrolighed og dataintegritet er ikke truet i dette tilfælde, men driftsafbrud kan koste din virksomhed tid, penge og kundetillid.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS 7.5 – Alvorlig. Den kan udnyttes direkte over nettet uden krævet login og uden brugerinteraktion, hvilket gør den let at misbruge. Angrebet kræver lav teknisk kompleksitet. Konsekvensen er udelukkende nedbrud (tilgængelighed), ikke datatyveri – men et længerevarende nedbrud kan have alvorlige forretningsmæssige konsekvenser. Prioritér opdatering inden for de næste 1-2 uger.
Hvad gør jeg nu?
Følg disse trin for at beskytte din virksomhed:
- Find ud af, om du er berørt: Spørg din IT-ansvarlige eller softwareleverandør, om jeres systemer anvender Apache Thrift – og i givet fald hvilken version.
- Opdater til Apache Thrift 0.24.0: Denne version lukker sårbarheden. Opdateringen bør planlægges og gennemføres hurtigst muligt.
- Test efter opdatering: Sørg for at teste, at jeres applikationer stadig fungerer korrekt efter opdateringen, da biblioteksopdateringer i sjældne tilfælde kan påvirke eksisterende funktionalitet.
- Overvåg for unormal trafik: Sæt en midlertidig overvågningsalarm op for usædvanlig høj serverlast eller netværkstrafik, indtil opdateringen er på plads.
- Kontakt din IT-leverandør: Hvis du bruger ekstern software eller en hostingpartner, skal du sikre dig, at de også opdaterer på deres side.
Opdater inden 2 uger
Opdater Apache Thrift til version 0.24.0 så hurtigt som muligt. Angrebet kræver ingen særlige forudsætninger fra angriberens side og kan udføres direkte over internettet, hvilket gør det til en reel risiko for alle eksponerede systemer. Hvis en øjeblikkelig opdatering ikke er mulig, bør du begrænse adgangen til de berørte tjenester via en firewall (en digital mur, der filtrerer netværkstrafik) som en midlertidig foranstaltning.
Tidslinje
Konkrete eksempler
Overbelastning af API-server
En angriber identificerer, at en virksomheds API (programmeringsgrænseflade – det interface som systemer bruger til at tale sammen) kører på Apache Thrift. Angriberen sender tusindvis af store eller misdannede forespørgsler i rap rækkefølge. Serveren forsøger at allokere (reservere) hukommelse til hver forespørgsel uden nogen begrænsning, hvilket medfører, at serverens hukommelse løber tør og systemet crasher. Virksomhedens kunder oplever, at hjemmesiden eller appen er utilgængelig i timevis.
Afbrydelse af intern systemkommunikation
En virksomhed bruger Apache Thrift til at lade sit lagerstyringssystem tale med sit ordresystem. En angriber med adgang til virksomhedens netværk sender gentagne, ressourcekrævende forespørgsler til Thrift-tjenesten. Kommunikationen mellem de to systemer bryder ned, og medarbejderne kan ikke behandle ordrer eller se lagerstatus, hvilket forårsager driftsstop og forsinkede leverancer.
Konkurrentangreb mod webshop
En webshop, der anvender et backend-system bygget med Apache Thrift, bliver udsat for et målrettet DoS-angreb i en travl periode – eksempelvis Black Friday. Angriberen sender en strøm af forespørgsler designet til at udnytte ressourcefejlen, hvilket bevirker, at shoppen er nede i kritiske salgstimer. Konsekvensen er direkte tabt omsætning og skade på brandet.
Ofte stillede spørgsmål
Hvad er Apache Thrift, og bruger vi det?
Apache Thrift er et open source-bibliotek (gratis kode, som udviklere frit kan bruge), der gør det muligt for forskellige programmer og servere at kommunikere med hinanden – selv hvis de er skrevet i forskellige programmeringssprog. Det bruges ofte i baggrunden i komplekse it-systemer. Spørg din IT-ansvarlige eller softwareleverandør, om jeres løsninger anvender det.
Kan vi selv se, om vi er under angreb?
Et tegn på et aktivt angreb ville typisk være markant øget serverlast, langsom systemrespons eller nedbrud uden en åbenlys årsag. Tjek serverlogfiler og overvågningsdata. Kontakt din IT-leverandør, hvis du er i tvivl – de kan hjælpe med at analysere trafikmønstre.
Er vores data i fare for at blive stjålet?
Nej, ikke ved denne sårbarhed. Fejlen giver angribere mulighed for at lukke jeres system ned (servicenægtelse), men giver dem ikke adgang til at læse, kopiere eller ændre data. Risikoen er driftsafbrud – ikke datatyveri eller brud på fortrolighed.
Hvad sker der, hvis vi ikke opdaterer?
Hvis I ikke opdaterer, forbliver jeres system sårbart over for angreb, der kan forårsage nedbrud og gøre jeres tjenester utilgængelige for brugere og kunder. Angreb af denne type kan i princippet udføres af hvem som helst med internetadgang og grundlæggende tekniske færdigheder.
Koster opdateringen noget?
Apache Thrift er gratis open source-software, så selve opdateringen koster ikke noget i licensgebyr. Der kan dog være arbejdstimer forbundet med at teste og implementere opdateringen. Det er alligevel en billigere løsning end at håndtere et driftsafbrud forårsaget af et angreb.
Ramte produkter
Apache — Thrift
< 0.24.0
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Allocation of Resources Without Limits or Throttling vulnerability in Apache Thrift Rust bindings.
This issue affects Apache Thrift: before 0.24.0.
Users are recommended to upgrade to version 0.24.0, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.