CVE-2026-76589: Kritisk fejl i TRENDnet TEW-755AP
Kritisk fejl i TRENDnet TEW-755AP giver angribere fuld kontrol over dit netværksudstyr via internettet.
Hvad er det?
En kritisk sikkerhedsfejl er opdaget i den trådløse adgangspunkt (Wi-Fi-router) TRENDnet TEW-755AP. Fejlen sidder i en intern funktion, der håndterer netværksnavne (SSID’er). Ved at sende et ekstralangt netværksnavn kan en angriber overskrive hukommelsen i enheden — et angreb kaldet et stack-based buffer overflow (hukommelsesoverskridelse). Det giver angriberen mulighed for at køre sin egen kode på enheden og overtage den fuldstændigt. Fejlen kræver kun et lavt niveau af adgang og kan udføres over internettet uden at brugeren gør noget. Exploit-kode (angrebsværktøj) er allerede offentligt tilgængeligt.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der bruger TRENDnet TEW-755AP som trådløst adgangspunkt. Det gælder særligt:
- Kontorer, butikker og lagerfaciliteter med TEW-755AP som Wi-Fi-løsning
- Virksomheder der har enheden tilgængelig fra internettet (f.eks. til fjernadministration)
- Enheder der kører firmware udgivet til og med 2. juli 2026
Enheder bag en korrekt konfigureret firewall uden eksponering mod internettet har lavere risiko, men er ikke nødvendigvis sikre, da angrebet også kan udføres indefra netværket.
Hvad kan ske?
Hvis en angriber udnytter denne fejl, kan konsekvenserne være alvorlige:
- Fuld overtagelse af enheden — angriberen kan styre dit Wi-Fi-udstyr fuldstændigt
- Aflytning af netværkstrafik — al kommunikation over netværket kan overvåges og opfanges
- Adgang til resten af netværket — enheden bruges som springbræt ind i din virksomheds øvrige systemer
- Driftsafbrydelse — netværket kan lukkes ned eller forstyrres bevidst
- Datatyveri — fortrolige oplysninger, adgangskoder og forretningsdata kan stjæles
Hvor alvorligt er det?
Sårbarheden har fået en CVSS-score på 9,9 ud af 10 — kritisk. Det er den næsthøjeste mulige score og afspejler, at angrebet kan udføres over netværket, kræver minimale rettigheder, ikke kræver brugerinteraktion og giver fuld kontrol over fortrolighed, integritet og tilgængelighed. Derudover er exploit-kode allerede offentligt tilgængelig, hvilket betyder, at selv mindre erfarne angribere kan forsøge angrebet. Du bør handle med det samme.
Hvad gør jeg nu?
Følg disse trin så hurtigt som muligt — helst inden for 24-48 timer:
- Identificér dine enheder: Find ud af om du bruger TRENDnet TEW-755AP i din virksomhed. Tjek netværksskabe, serverrum og kontorer.
- Afskær ekstern adgang: Sørg for, at enhedens administrationsgrænseflade ikke er tilgængelig fra internettet. Bloker adgang til port 80, 443 og Telnet/SSH fra externe IP-adresser i din firewall.
- Tjek for firmware-opdatering: Besøg TRENDnets officielle supportside og se om der er en ny firmware til TEW-755AP. Installer den straks hvis den findes.
- Segmentér netværket: Placer Wi-Fi-adgangspunktet i et isoleret netværkssegment (VLAN), så en eventuel kompromittering ikke spreder sig til resten af virksomhedens systemer.
- Overvåg logfiler: Hold øje med usædvanlig aktivitet på enheden og netværket, f.eks. ukendte forbindelser eller konfigurationsændringer.
- Kontakt Auroa: Er du i tvivl om din eksponering eller har brug for hjælp, så kontakt os — vi hjælper dig med at vurdere risikoen og sikre din opsætning.
Handl inden for 24-48 timer
Vi anbefaler, at du straks begrænser adgangen til din TEW-755AP, så enheden ikke er tilgængelig fra internettet. Undersøg om TRENDnet har udgivet en firmware-opdatering, og installer den med det samme. Har du ikke mulighed for at opdatere eller sikre enheden, bør du overveje at udskifte den med et produkt, der aktivt vedligeholdes med sikkerhedsopdateringer. Kontakt Auroa hvis du vil have hjælp til at gennemgå din netværkssikkerhed.
Tidslinje
Konkrete eksempler
Angriber overtager adgangspunkt via internettet
En angriber scanner internettet for eksponerede TRENDnet TEW-755AP-enheder og finder en butiks adgangspunkt, der er tilgængeligt udefra. Ved at sende et ekstralangt Wi-Fi-netværksnavn (SSID) til enhedens administrationsgrænseflade udløser angriberen buffer overflow-fejlen og afvikler sin egen kode. Herefter har angriberen fuld kontrol over enhedens konfiguration og kan overvåge al netværkstrafik i butikken — herunder betalingstransaktioner og interne systemer.
Intern trussel bruger fejlen som springbræt
En person på virksomhedens gæste-Wi-Fi — f.eks. en besøgende eller en tidligere medarbejder med kendskab til netværket — udnytter sårbarheden indefra. Vedkommende sender et manipuleret SSID-argument til adgangspunktet og opnår fuld kontrol. Derfra kan angriberen bevæge sig videre til virksomhedens interne netværk, tilgå filservere og stjæle fortrolige forretningsdokumenter.
Automatiseret angreb med offentligt exploit-værktøj
Kort efter at exploit-koden er offentliggjort, begynder automatiserede angrebsprogrammer (bots) at scanne internettet systematisk for sårbare TEW-755AP-enheder. En virksomhed, der ikke har nået at opdatere eller beskytte sin enhed, bliver ramt inden for få dage. Angriberen installerer skjult software på adgangspunktet, der videresender al netværkstrafik til en ekstern server — uden at virksomheden opdager det.
Ofte stillede spørgsmål
Hvad er et stack-based buffer overflow, og hvorfor er det farligt?
Et stack-based buffer overflow opstår, når et program modtager mere data, end det har plads til i hukommelsen. De overskydende data overskriver nærliggende hukommelsesområder, og en angriber kan udnytte det til at placere og afvikle sin egen skadelige kode på enheden. Det er farligt, fordi det kan give angriberen fuld kontrol — som om han sad med tastaturet foran enheden.
Er mit netværk i fare, selvom enheden ikke er synlig fra internettet?
Risikoen er størst, hvis enheden er tilgængelig fra internettet. Men angrebet kan også udføres af nogen, der allerede er på dit interne netværk — f.eks. en medarbejder, en gæst på dit gæste-Wi-Fi eller en angriber, der allerede har fået fodfæste et andet sted. Derfor anbefaler vi at opdatere firmware og segmentere netværket uanset eksponeringsgrad.
Hvordan ved jeg, om min enhed allerede er kompromitteret?
Tegn på kompromittering kan inkludere uforklarlige konfigurationsændringer, at enheden genstarter af sig selv, usædvanlig netværkstrafik eller at administrations-adgangskoden pludselig ikke virker. Det er dog ikke altid muligt at opdage et angreb uden specialværktøj. Kontakt Auroa, hvis du mistænker at noget er galt — vi kan hjælpe med at undersøge det.
Hvad gør jeg, hvis TRENDnet ikke har udgivet en patch?
Hvis der endnu ikke er en officiel opdatering, er den bedste midlertidige løsning at isolere enheden fra internettet og begrænse, hvem der har adgang til den internt. Overvej derudover om enheden kan erstattes midlertidigt af et alternativ. Hold løbende øje med TRENDnets supportside for nye opdateringer.
Behøver jeg at bekymre mig, hvis jeg bruger et andet TRENDnet-produkt?
Denne specifikke sårbarhed er bekræftet i TEW-755AP. Andre TRENDnet-produkter er ikke nævnt i den aktuelle sikkerhedsadvarsel. Du bør dog altid holde alt netværksudstyr opdateret og tjekke producentsider og sikkerhedsadvarsler jævnligt — uanset mærke og model.
Kan mit antivirusprogram beskytte mig mod dette angreb?
Nej. Antivirusprogrammer på din computer eller server beskytter ikke routere og adgangspunkter. Disse enheder kører deres eget styresystem og firmware, som kræver sin egen opdatering og sikring. Det er producentens firmware-opdatering og korrekt netværkskonfiguration, der er dit primære forsvar her.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was found in TRENDnet TEW-755AP up to 20260702. Affected is the function FUN_401000 of the file /sbin/mycli. The manipulation of the argument ssid results in stack-based buffer overflow. The attack may be launched remotely. The exploit has been made public and could be used.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
