CVE-2026-77946: Kritisk sårbarhed i TRENDnet TEW-821DAP
Kritisk sårbarhed i TRENDnet TEW-821DAP router giver angribere fuld kontrol via netværket – ingen adgangskode kræves.
Hvad er det?
En kritisk sårbarhed er fundet i TRENDnet TEW-821DAP, version 2.2.01b05 – en trådløs adgangspunkt-enhed (et stykke netværksudstyr der giver Wi-Fi-adgang). Fejlen findes i den del af enheden, der håndterer tidsindstillinger (NTP-konfiguration). En angriber kan sende en særligt udformet forespørgsel til enheden og derved forårsage et såkaldt stack-based buffer overflow (en type fejl, hvor for mange data overskrives i hukommelsen og giver angriberen mulighed for at køre egne kommandoer). Resultatet er, at angriberen kan overtage enheden fuldstændigt.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der bruger en TRENDnet TEW-821DAP i version 2.2.01b05 som adgangspunkt i deres netværk. Det kan være kontormiljøer, butikker, lagre eller andre steder, hvor denne specifikke enhed er sat op til at give adgang til trådløst netværk. Hvis enheden er tilgængelig fra internettet, er risikoen særligt høj.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan:
- Overtage enheden fuldstændigt og bruge den som indgang til resten af dit netværk
- Aflytte al netværkstrafik, der passerer igennem adgangspunktet
- Installere skadelig software (malware) på enheden
- Lukke enheden ned og forstyrre din internetadgang og drift
- Bruge enheden som springbræt til at angribe andre systemer i virksomheden
Hvor alvorligt er det?
Denne sårbarhed har fået den højest mulige CVSS-score: 10 ud af 10 (Kritisk). Det skyldes en særlig farlig kombination af faktorer:
- Ingen adgangskode kræves: Angriberen behøver ingen login-oplysninger
- Ingen brugerinteraktion: Ingen medarbejder behøver klikke på noget
- Kan udføres over netværket: Angriberen behøver ikke fysisk adgang til enheden
- Fuld påvirkning: Fortrolighed, integritet og tilgængelighed er alle maksimalt påvirket
- Exploit er offentligt tilgængeligt: Angrebskode er frigivet offentligt, hvilket sænker tærsklen for angribere markant
Hvad gør jeg nu?
Gør følgende så hurtigt som muligt, hvis du har en TRENDnet TEW-821DAP i dit netværk:
- Identificér enheden: Tjek om du har en TRENDnet TEW-821DAP i dit netværk. Kig i din router-/netværksoversigt eller spørg din it-ansvarlige.
- Afskær ekstern adgang: Sørg for, at enheden ikke er tilgængelig direkte fra internettet. Blokér adgang til enhedens administrationsgrænseflade fra eksterne netværk.
- Tjek efter firmware-opdatering: Besøg TRENDnets supportside og tjek, om der er en opdateret firmware til enheden. Installer i givet fald opdateringen straks.
- Overvej udskiftning: Hvis producenten ikke har udsendt en patch, bør du overveje at udskifte enheden med et produkt, der modtager aktiv sikkerhedssupport.
- Overvåg netværket: Hold øje med usædvanlig aktivitet på dit netværk, særligt i tilknytning til denne enhed.
- Kontakt din it-leverandør: Hvis du er i tvivl om nogen af ovenstående trin, så kontakt din it-partner eller Auroa for hjælp.
Handle inden for 24-48 timer
Fordi exploit-kode allerede er offentligt tilgængelig, og sårbarheden kræver hverken adgangskode eller brugerinteraktion, anbefaler vi, at du behandler dette som en akut situation. Afskær straks ekstern adgang til enheden, og undersøg om TRENDnet har udgivet en firmware-opdatering. Findes der ingen opdatering, bør du seriøst overveje at udskifte enheden hurtigst muligt med et alternativ, der modtager løbende sikkerhedsopdateringer.
Tidslinje
Konkrete eksempler
Angreb via internettet uden login
En angriber scanner internettet for TRENDnet TEW-821DAP-enheder, der er tilgængelige udefra. Angriberen sender en særligt udformet pakke til enhedens NTP-konfigurationsside med en overfyldt parameter. Enheden krasher og kører angriberens kode, som installerer en bagdør. Angriberen har nu fuld adgang til virksomhedens netværk – uden nogensinde at have brugt et kodeord.
Intern angriber bruger sårbarheden som springbræt
En medarbejders bærbare computer inficeres med malware via en phishing-mail. Malwaren scanner det interne netværk og opdager TEW-821DAP-enheden. Via den kendte sårbarhed overtager malwaren adgangspunktet og bruger det til at aflytte al trådløs netværkstrafik i virksomheden, herunder loginoplysninger og fortrolige data.
Driftsforstyrrelse via bevidst nedbrud
En angriber – fx en konkurrent eller en utilfreds person – sender gentagne ondsindede forespørgsler til enheden, som forårsager gentagne nedbrud og genstart. Det trådløse netværk går ned i længere perioder, og virksomhedens drift forstyrres alvorligt, uden at angriberen behøver fysisk tilstedeværelse eller adgangskoder.
Ofte stillede spørgsmål
Hvordan ved jeg om vi har denne enhed?
Du kan tjekke dit netværksudstyr fysisk eller via din router-/netværksadministration. Se efter en enhed mærket TRENDnet TEW-821DAP. Din it-ansvarlige eller it-leverandør kan hjælpe dig med at scanne netværket for enheden. Firmware-versionen finder du typisk i enhedens adminpanel under ‘System Info’ eller lignende.
Kan angriberen udnytte dette uden at kende vores adgangskode?
Ja. Det er netop det, der gør denne sårbarhed særligt alvorlig. Angriberen behøver ingen adgangskode eller andre login-oplysninger. Blot at enheden er tilgængelig på netværket er nok til, at angrebet kan gennemføres.
Har TRENDnet udgivet en rettelse?
På tidspunktet for offentliggørelsen af denne sårbarhed (august 2026) er der ikke bekræftet en officiel firmware-patch fra TRENDnet. Du bør løbende tjekke TRENDnets officielle supportside for TEW-821DAP og installere eventuelle opdateringer så snart de er tilgængelige.
Er vi i fare, hvis enheden kun bruges internt og ikke er åben mod internettet?
Risikoen er lavere, men ikke elimineret. Hvis enheden kun er tilgængelig på dit interne netværk, kræver et angreb, at angriberen allerede har adgang til netværket – fx via en anden kompromitteret enhed eller en medarbejders computer. Det anbefales stadig at handle hurtigt, da intern adgang er tilstrækkelig til at udnytte sårbarheden.
Hvad er et buffer overflow, og hvorfor er det farligt?
Et buffer overflow (bufferoverløb) opstår, når et program modtager mere data end det forventer, og data ‘løber over’ i tilstødende hukommelsesområder. En angriber kan udnytte dette til at lægge egne kommandoer ind i hukommelsen og tvinge enheden til at køre dem – i praksis overtager angriberen kontrol over enheden.
Hvad gør vi, hvis vi ikke kan opdatere eller udskifte enheden med det samme?
Som midlertidig foranstaltning bør du som minimum sikre, at enhedens administrationsgrænseflade ikke er tilgængelig fra internettet, og at adgangen til enheden er begrænset via en firewall. Sørg desuden for at overvåge netværkstrafikken til og fra enheden for tegn på mistænkelig aktivitet, og planlæg en hurtig udskiftning.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was determined in TRENDnet TEW-821DAP 2.2.01b05. Affected by this vulnerability is the function uci_safe_get of the file /cgi-bin/apply_time.cgi of the component NTP Timezone Configuration Handler. Executing a manipulation of the argument system.ntp.server/system.ntp.enable_server/cameo.time.time_zone/cameo.cameo.syslog_server can lead to stack-based buffer overflow. The attack may be launched remotely. The exploit has been publicly disclosed and may be utilized.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
