CVE-2026-77022: Kritisk fejl i Comfast CF-N1-S router
Kritisk sårbarhed i Comfast CF-N1-S router giver angribere fuld kontrol via netværket – opdater straks.
Hvad er det?
En kritisk sikkerhedsfejl er fundet i routeren Comfast CF-N1-S (version 2.6.0.1). Fejlen kaldes et stack-based buffer overflow (en type fejl, hvor en angriber sender mere data end systemet kan håndtere, hvilket får programmet til at gå ned eller udføre ondsindet kode). Sårbarheden ligger i den del af routerens software, der håndterer SSID-konfiguration – altså opsætningen af dit Wi-Fi-netværks navn. En angriber kan sende et særligt udformet netværksnavn til routeren og dermed overtage den fuldstændigt. Der kræves ingen fysisk adgang til routeren, og angrebet er relativt enkelt at udføre.
Hvem rammer det?
Du er i risikogruppen, hvis din virksomhed bruger en Comfast CF-N1-S router med firmware-version 2.6.0.1. Denne routermodel ses ofte i mindre virksomheder, caféer, kontorer og lager/produktionsmiljøer. Tjek din routers model og firmwareversion i administrationsgrænsefladen (typisk tilgængelig via en webbrowser på adressen 192.168.1.1 eller lignende).
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan vedkommende:
- Overtage routeren fuldstændigt og dermed kontrollere al netværkstrafik ind og ud af din virksomhed.
- Aflytte følsomme data, fx adgangskoder, e-mails og forretningsdokumenter der sendes over netværket.
- Omdirigere medarbejdere til falske hjemmesider for at stjæle login-oplysninger.
- Bruge routeren som springbræt til at angribe andre systemer internt i virksomheden.
- Lamme virksomhedens internetadgang ved at crashe routeren (Denial of Service).
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,9 ud af 10 (Kritisk) af det internationale sikkerhedsorgan CVSS. Det er næsten det højest mulige. Tre faktorer gør den særligt farlig:
- Angreb via netværket – ingen fysisk adgang kræves.
- Lav kompleksitet – angrebet er let at udføre, selv for mindre erfarne angribere.
- Exploit er offentligt tilgængeligt – den konkrete angrebskode er frigivet og kan bruges af alle med ondsindede hensigter.
Det betyder, at risikoen for faktiske angreb er høj lige nu.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt – helst inden for 24-48 timer:
- Identificér om du har en Comfast CF-N1-S router. Tjek modelmærkat bag på routeren eller log ind på administrationsgrænsefladen og se under ‘System Info’ eller ‘About’.
- Tjek om der er en firmwareopdatering tilgængelig. Gå til Comfasts officielle hjemmeside eller administrationspanelet og se efter opdateringer til firmware 2.6.0.1.
- Begræns adgang til routerens administrationsinterface. Sørg for at den ikke er tilgængelig fra internettet (WAN-siden) – kun fra det interne netværk.
- Skift standardadgangskoden på routerens adminpanel, hvis du ikke allerede har gjort det.
- Overvej at udskifte routeren hvis der ikke kommer en officiel patch, eller hvis enheden er udgået (End of Life).
- Kontakt din IT-ansvarlige eller en sikkerhedskonsulent hvis du er usikker på trinene ovenfor.
Handle inden for 24-48 timer
Comfast CF-N1-S med firmware 2.6.0.1 bør anses som kompromitteret indtil andet er bevist. Fordi exploit-koden allerede er offentlig tilgængelig, er det kun et spørgsmål om tid, før opportunistiske angribere scanner internettet for sårbare routere. Hvis producenten ikke udsender en patch inden for kort tid, anbefaler vi at udskifte routeren med et mere sikkert alternativ. Kontakt os hos Auroa, hvis du har brug for hjælp til at vurdere din eksponering eller vælge en erstatning.
Tidslinje
Konkrete eksempler
Angreb via det interne netværk
En medarbejder på virksomhedens Wi-Fi klikker på et ondsindet link og downloader et lille script. Scriptet sender automatisk et manipuleret SSID-navn til Comfast-routeren internt på netværket. Routeren crasher og genstarter med angribers kode aktiveret – nu har angriberen fuldstændig kontrol over al netværkstrafik i virksomheden uden at nogen opdager det.
Eksternt angreb mod eksponeret router
Routerens administrationspanel er ved en fejl tilgængeligt fra internettet (fx fordi port 80 eller 443 er videresendt). En automatiseret scanner finder routeren og sender et ondsindet SSID-kald. Angriberen overtager routeren på få sekunder, uden at kende adgangskoden, og begynder at aflytte al trafik – herunder adgangskoder til netbank og forretningssystemer.
Router bruges som springbræt til internt netværk
Efter at have overtaget routeren bruger angriberen den som base for at kortlægge virksomhedens interne netværk. Herfra angribes servere, NAS-drev (fildrev) og pc’er. Ransomware installeres på kritiske systemer, og virksomheden opdager det først, når filerne er krypteret og en løsesumsbesked vises på skærmen.
Ofte stillede spørgsmål
Hvordan ved jeg om min router er sårbar?
Find modelbetegnelsen bag på din router eller i administrationspanelet. Hvis der står Comfast CF-N1-S og firmwareversionen er 2.6.0.1, er du sårbar. Log ind på routeren via din browser (typisk 192.168.1.1) og find versionsoplysninger under ‘System’ eller ‘About’.
Kan en angriber udnytte fejlen selv uden at kende min adgangskode?
Ja. Angrebet kræver kun, at routeren er tilgængelig over netværket – enten internt eller fra internettet. Angriberen behøver ikke at logge ind på routeren på forhånd. Det er netop det, der gør denne sårbarhed særlig alvorlig.
Er der en officiel opdatering fra Comfast?
På tidspunktet for offentliggørelsen af CVE-2026-77022 var der ikke bekræftet en officiel patch fra Comfast. Tjek producentens hjemmeside løbende. Hvis der ikke kommer en opdatering, bør du overveje at udskifte routeren med en model der modtager aktive sikkerhedsopdateringer.
Hvad er et buffer overflow, og hvorfor er det farligt?
Et buffer overflow sker, når et program modtager mere data end det har plads til i hukommelsen. Det svarer til at hælde for meget vand i et glas – det løber over. I software betyder det, at ekstra data kan overskrive anden hukommelse og få programmet til at udføre kode, som en angriber selv har valgt. Det giver angriberen kontrol over enheden.
Hvad gør jeg, hvis jeg ikke selv kan håndtere dette?
Kontakt din IT-leverandør eller en cybersikkerhedskonsulent som Auroa. Vi kan hjælpe dig med at vurdere om du er eksponeret, lukke for adgang til routeren midlertidigt og finde en sikker erstatning. Jo hurtigere du handler, jo lavere er risikoen.
Kan jeg bare slukke for routeren midlertidigt?
Hvis routeren er kritisk for din forretning, er det ikke altid praktisk. En mellemløsning er at sikre, at routerens administrationsinterface ikke er tilgængeligt fra internettet, og at du skifter adgangskoden. Det reducerer angrebsfladen, men eliminerer ikke risikoen helt. Overvej at have en backup-forbindelse klar.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A security flaw has been discovered in Comfast CF-N1-S 2.6.0.1. Affected by this issue is the function sub_44B438 of the file /cgi-bin/mbox-config?method=SET§ion=ptest_ssid of the component SSID Configuration. The manipulation of the argument ssid results in stack-based buffer overflow. The attack can be executed remotely. The exploit has been released to the public and may be used for attacks.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
