CVE-2026-77022
Kritisk

CVE-2026-77022: Kritisk fejl i Comfast CF-N1-S router

Kritisk sårbarhed i Comfast CF-N1-S router giver angribere fuld kontrol via netværket – opdater straks.

CVSS Score
9.9
Offentliggjort
20/08/2026
Patch-status
none
Exploit
poc_public
Tidsfrist
Handle inden for 24-48 timer

Hvad er det?

En kritisk sikkerhedsfejl er fundet i routeren Comfast CF-N1-S (version 2.6.0.1). Fejlen kaldes et stack-based buffer overflow (en type fejl, hvor en angriber sender mere data end systemet kan håndtere, hvilket får programmet til at gå ned eller udføre ondsindet kode). Sårbarheden ligger i den del af routerens software, der håndterer SSID-konfiguration – altså opsætningen af dit Wi-Fi-netværks navn. En angriber kan sende et særligt udformet netværksnavn til routeren og dermed overtage den fuldstændigt. Der kræves ingen fysisk adgang til routeren, og angrebet er relativt enkelt at udføre.

Hvem rammer det?

Du er i risikogruppen, hvis din virksomhed bruger en Comfast CF-N1-S router med firmware-version 2.6.0.1. Denne routermodel ses ofte i mindre virksomheder, caféer, kontorer og lager/produktionsmiljøer. Tjek din routers model og firmwareversion i administrationsgrænsefladen (typisk tilgængelig via en webbrowser på adressen 192.168.1.1 eller lignende).

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan vedkommende:

  • Overtage routeren fuldstændigt og dermed kontrollere al netværkstrafik ind og ud af din virksomhed.
  • Aflytte følsomme data, fx adgangskoder, e-mails og forretningsdokumenter der sendes over netværket.
  • Omdirigere medarbejdere til falske hjemmesider for at stjæle login-oplysninger.
  • Bruge routeren som springbræt til at angribe andre systemer internt i virksomheden.
  • Lamme virksomhedens internetadgang ved at crashe routeren (Denial of Service).

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,9 ud af 10 (Kritisk) af det internationale sikkerhedsorgan CVSS. Det er næsten det højest mulige. Tre faktorer gør den særligt farlig:

  • Angreb via netværket – ingen fysisk adgang kræves.
  • Lav kompleksitet – angrebet er let at udføre, selv for mindre erfarne angribere.
  • Exploit er offentligt tilgængeligt – den konkrete angrebskode er frigivet og kan bruges af alle med ondsindede hensigter.

Det betyder, at risikoen for faktiske angreb er høj lige nu.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt – helst inden for 24-48 timer:

  1. Identificér om du har en Comfast CF-N1-S router. Tjek modelmærkat bag på routeren eller log ind på administrationsgrænsefladen og se under ‘System Info’ eller ‘About’.
  2. Tjek om der er en firmwareopdatering tilgængelig. Gå til Comfasts officielle hjemmeside eller administrationspanelet og se efter opdateringer til firmware 2.6.0.1.
  3. Begræns adgang til routerens administrationsinterface. Sørg for at den ikke er tilgængelig fra internettet (WAN-siden) – kun fra det interne netværk.
  4. Skift standardadgangskoden på routerens adminpanel, hvis du ikke allerede har gjort det.
  5. Overvej at udskifte routeren hvis der ikke kommer en officiel patch, eller hvis enheden er udgået (End of Life).
  6. Kontakt din IT-ansvarlige eller en sikkerhedskonsulent hvis du er usikker på trinene ovenfor.
Tidsfrist

Handle inden for 24-48 timer

Sådan ser Auroa det

Comfast CF-N1-S med firmware 2.6.0.1 bør anses som kompromitteret indtil andet er bevist. Fordi exploit-koden allerede er offentlig tilgængelig, er det kun et spørgsmål om tid, før opportunistiske angribere scanner internettet for sårbare routere. Hvis producenten ikke udsender en patch inden for kort tid, anbefaler vi at udskifte routeren med et mere sikkert alternativ. Kontakt os hos Auroa, hvis du har brug for hjælp til at vurdere din eksponering eller vælge en erstatning.

Tidslinje

20/08/2026
CVE offentliggjort
CVE-2026-77022 blev officielt registreret i NVD-databasen med en kritisk CVSS-score på 9,9. Sårbarheden i Comfast CF-N1-S blev afsløret for offentligheden.
20/08/2026
Exploit-kode frigivet
Ifølge CVE-beskrivelsen var exploit-koden allerede offentligt tilgængelig på tidspunktet for offentliggørelsen. Det betyder, at alle med adgang til koden kan forsøge et angreb.
21/08/2026
Scanninger forventes at stige
Erfaring viser, at inden for 24-72 timer efter en offentlig exploit-frigivelse begynder automatiserede scannere at lede efter sårbare enheder på internettet. Virksomheder med eksponerede routere er i høj risiko.
26/08/2026
Officiel patch fra Comfast
Ingen officiel patch var tilgængelig ved offentliggørelsen. Følg Comfasts hjemmeside for opdateringer. Hvis patch ikke kommer inden for rimelig tid, anbefales udskiftning af enheden.

Konkrete eksempler

Angreb via det interne netværk

En medarbejder på virksomhedens Wi-Fi klikker på et ondsindet link og downloader et lille script. Scriptet sender automatisk et manipuleret SSID-navn til Comfast-routeren internt på netværket. Routeren crasher og genstarter med angribers kode aktiveret – nu har angriberen fuldstændig kontrol over al netværkstrafik i virksomheden uden at nogen opdager det.

Eksternt angreb mod eksponeret router

Routerens administrationspanel er ved en fejl tilgængeligt fra internettet (fx fordi port 80 eller 443 er videresendt). En automatiseret scanner finder routeren og sender et ondsindet SSID-kald. Angriberen overtager routeren på få sekunder, uden at kende adgangskoden, og begynder at aflytte al trafik – herunder adgangskoder til netbank og forretningssystemer.

Router bruges som springbræt til internt netværk

Efter at have overtaget routeren bruger angriberen den som base for at kortlægge virksomhedens interne netværk. Herfra angribes servere, NAS-drev (fildrev) og pc’er. Ransomware installeres på kritiske systemer, og virksomheden opdager det først, når filerne er krypteret og en løsesumsbesked vises på skærmen.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-119
CWE-121

Original NVD-beskrivelse (engelsk)

A security flaw has been discovered in Comfast CF-N1-S 2.6.0.1. Affected by this issue is the function sub_44B438 of the file /cgi-bin/mbox-config?method=SET&section=ptest_ssid of the component SSID Configuration. The manipulation of the argument ssid results in stack-based buffer overflow. The attack can be executed remotely. The exploit has been released to the public and may be used for attacks.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Visning
Hurtige fakta
CVE-ID
CVE-2026-77022
Offentliggjort
20/08/2026
Sidst opdateret
20/08/2026
Exploit-status
poc_public
Patch-status
none
Tidsfrist
Handle inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.