CVE-2026-76590: Kritisk fejl i TRENDnet TEW-755AP
Kritisk fejl i TRENDnet-router giver hackere fuld adgang via internettet – patch mangler stadig.
Hvad er det?
En alvorlig sikkerhedsfejl er fundet i TRENDnet TEW-755AP, som er et trådløst adgangspunkt (en type netværksudstyr). Fejlen ligger i en bestemt systemfil (/cgi-bin/wan.cgi), der håndterer internetforbindelsens indstillinger. En angriber kan sende et for langt password-felt til routerens PPPoE-konfiguration (den måde mange routere logger ind på internettet), hvilket får systemets hukommelse til at løbe over – det kaldes et ‘stack-based buffer overflow’. Resultatet er, at angriberen kan overtage kontrollen over udstyret fuldstændigt. Angrebet kræver kun et lavt niveau af adgang (f.eks. at være logget ind med en alm. brugerkonto) og kan udføres direkte over internettet uden yderligere hjælp fra dig.
Hvem rammer det?
Sårbarheden rammer alle, der bruger TRENDnet TEW-755AP med firmware version op til og med 20260702. Det er typisk:
- Små og mellemstore virksomheder med et simpelt trådløst netværk baseret på dette udstyr.
- Kontorer, butikker eller lagerfaciliteter, hvor TRENDnet-adgangspunktet er placeret i netværket.
- Virksomheder der har adgangspunktet tilgængeligt fra internettet – f.eks. for fjernadministration.
Har du dette udstyr stående og ikke ved hvilken firmware-version det kører, skal du undersøge det nu.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan følgende ske:
- Fuld overtagelse af netværksudstyret: Angriberen får administratorkontrol over adgangspunktet og kan ændre alle indstillinger.
- Aflytning af netværkstrafik: Al kommunikation, der passerer igennem udstyret – e-mails, login-oplysninger, interne systemer – kan opfanges.
- Adgang til hele virksomhedens netværk: Fra adgangspunktet kan angriberen bevæge sig videre ind i dit interne netværk og ramme andre systemer.
- Nedbrud af internetforbindelsen: Udstyret kan crashe eller gøres utilgængeligt, hvilket stopper din forretning.
- Bagdør installeres: Angriberen kan installere skjult software, der giver vedvarende adgang selv efter genstart.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,9 ud af 10 (Kritisk) af det internationale sikkerhedsorgan NVD. Det er næsten det højest mulige. Her er hvorfor det er så alvorligt:
- Angrebet kan ske over internettet – ingen fysisk adgang nødvendig.
- Lav adgangsbarriere – angriberen behøver kun en simpel brugerkonto.
- Ingen brugerinteraktion kræves – du behøver ikke klikke på noget for at blive ramt.
- Fuld konsekvens – fortrolighed, dataintegritet og tilgængelighed er alle i høj risiko.
- Exploit er offentligt tilgængeligt – angrebskoden er allerede ude og kan bruges af selv uerfarne hackere.
Hvad gør jeg nu?
Handle hurtigt – exploit-koden er offentligt tilgængelig, og risikoen for angreb er reel. Følg disse trin:
- Identificér dit udstyr: Tjek om du har en TRENDnet TEW-755AP i dit netværk. Kig på selve enheden eller i din netværksoversigt.
- Tjek firmware-versionen: Log ind på adgangspunktets administrationsgrænseflade og notér firmware-versionen. Er den 20260702 eller ældre, er du sårbar.
- Deaktivér fjernadgang straks: Hvis administrationsgrænsefladen er tilgængelig fra internettet, sluk for det øjeblikkeligt i routerens indstillinger.
- Overvåg TRENDnets hjemmeside: Gå ind på trendnet.com og hold øje med ny firmware til TEW-755AP. Installér opdateringen så snart den er tilgængelig.
- Isolér udstyret midlertidigt: Overvej at sætte udstyret i et isoleret netværkssegment (VLAN), så en eventuel kompromittering ikke spreder sig til resten af virksomhedens systemer.
- Kontakt din IT-ansvarlige eller os: Har du brug for hjælp til at vurdere din eksponering, er du velkommen til at kontakte Auroa.
Handles inden for 24-48 timer
Da exploit-koden allerede er offentligt tilgængelig, er risikoen for aktive angreb meget høj. Vi anbefaler, at du øjeblikkeligt deaktiverer adgang til administrationspanelet fra internettet og isolerer udstyret fra resten af dit netværk, indtil TRENDnet frigiver en sikkerhedsopdatering. Brug ventetiden til at kortlægge, hvad der er koblet til dette adgangspunkt, og vurder om kritiske data eller systemer er i risiko. Kontakt Auroa hvis du har brug for hjælp til at gennemgå din netværkssikkerhed.
Tidslinje
Konkrete eksempler
Angriber overtager router via internettet
En angriber scanner internettet for TRENDnet TEW-755AP-enheder med eksponeret administrationspanel. Når en sårbar enhed identificeres, sender angriberen et specielt konstrueret login-request med et overdrevent langt PPPoE-password-felt. Routerens hukommelse løber over, og angriberen afvikler sin kode med fuld systemrettigheder – alt dette på under ét minut uden nogen alarm hos virksomheden.
Intern angriber på gæste-Wi-Fi bevæger sig ind i virksomhedsnetværket
En person med adgang til virksomhedens gæste-Wi-Fi – f.eks. en besøgende eller en misfornøjet medarbejder – udnytter det lave adgangskrav til at sende den ondsindede kommando til adgangspunktet indefra netværket. Angriberen overtager adgangspunktet og kan nu aflytte al netværkstrafik, herunder interne systemer, e-mails og login-oplysninger til forretningssystemer.
Bagdør installeres for vedvarende adgang
Efter at have overtaget TEW-755AP-enheden installerer angriberen en skjult bagdør i routerens firmware. Selv hvis virksomheden genstarter udstyret, bevarer angriberen adgangen. Bagdøren bruges over flere uger til at kortlægge virksomhedens interne netværk og forberede et større ransomware-angreb mod virksomhedens servere og filsystemer.
Ofte stillede spørgsmål
Skal jeg bekymre mig, hvis min router ikke er synlig fra internettet?
Det reducerer risikoen markant, men fjerner den ikke helt. Angrebet kræver et lavt adgangsniveau – det vil sige, at en angriber, der allerede befinder sig på dit netværk (f.eks. via en anden kompromitteret enhed eller en gæst på dit Wi-Fi), stadig kan udnytte sårbarheden. Sørg for at segmentere dit netværk og begrænse adgangen til administrationspanelet.
Hvad er et 'buffer overflow', og hvorfor er det farligt?
Et buffer overflow opstår, når et program modtager mere data, end det har plads til i hukommelsen. De overskydende data overskriver tilstødende hukommelsesområder, hvilket en angriber kan udnytte til at afvikle sin egen kode på enheden – i dette tilfælde med fuld systemkontrol. Det svarer til at hælde for meget vand i et glas, hvor det løber over og ødelægger det, der står ved siden af.
Kan jeg bare skifte adgangskode på routeren for at beskytte mig?
Nej, det er desværre ikke nok. Fejlen ligger i selve måden routeren behandler data på – ikke i adgangskoden alene. En angriber med blot et lavt adgangsniveau kan stadig udnytte fejlen. Den eneste rigtige løsning er en firmware-opdatering fra TRENDnet, som endnu ikke er udgivet.
Er der en officiel patch fra TRENDnet?
Pr. CVE-offentliggørelsesdatoen den 19. august 2026 er der endnu ikke frigivet en officiel patch. Hold øje med TRENDnets supportside for TEW-755AP på trendnet.com. Tilmeld dig evt. TRENDnets sikkerhedsbulletiner for at få besked, når en opdatering er klar.
Hvad gør jeg, hvis jeg mistænker, at min router allerede er kompromitteret?
Hvis du oplever uforklarlig netværksadfærd, ændrede indstillinger eller mistænkelig trafik, bør du: (1) Afbryde udstyret fra netværket med det samme. (2) Nulstille det til fabriksindstillinger (OBS: dette fjerner muligvis ikke avanceret malware). (3) Kontakte en cybersikkerhedsekspert som Auroa for at gennemgå hændelsen og sikre, at dit øvrige netværk ikke er påvirket.
Bør jeg overveje at udskifte mit TRENDnet-udstyr helt?
Hvis TRENDnet ikke udgiver en patch inden for kort tid, eller hvis udstyret er gammelt og ikke længere modtager opdateringer, bør du seriøst overveje at erstatte det med et nyere og understøttet produkt. Udstyr uden aktiv sikkerhedssupport er en løbende risiko for din virksomhed. Auroa kan hjælpe dig med at vurdere alternativer.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was identified in TRENDnet TEW-755AP up to 20260702. Affected by this issue is some unknown functionality of the file /cgi-bin/wan.cgi of the component ssi. Such manipulation of the argument cameo.wan.wan_pppoe_password_00 leads to stack-based buffer overflow. The attack can be executed remotely. The exploit is publicly available and might be used.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
