Åbner i en ny fane
CVE-2026-77915
Kritisk

CVE-2026-77915: Kritisk rConfig 8 sårbarhed

Kritisk fejl i rConfig 8 lader hackere oprette admin-konti uden login: opdater straks til version 8.2.13.

CVSS Score
9.8
Offentliggjort
24/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24 timer

Hvad er det?

rConfig er et netværksstyringsværktøj, der bruges til at gemme og administrere konfigurationer for netværksudstyr som routere og switches. I versioner fra 8.0.0 til og med 8.2.12 findes en alvorlig programmeringsfejl, der ved en fejl genåbner en registreringsside, som ellers var lukket. Det betyder, at hvem som helst på internettet kan oprette en ny brugerkonto — og den konto får automatisk fulde administratorrettigheder. Det skyldes, at systemet som standard tildeler administrator-rollen til nye brugere, og fejlen fjerner den spærring, der ellers skulle forhindre fri registrering.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger rConfig version 8.0.0 op til og med 8.2.12 til at styre deres netværksudstyr. Er din rConfig-installation tilgængelig fra internettet — eller fra et netværk, som uvedkommende kan nå — er risikoen særligt høj. Det gælder typisk IT-afdelinger, managed service providers (virksomheder der drifter IT for andre) og netværksadministratorer i mellemstore virksomheder.

Hvad kan ske?

En angriber, der udnytter fejlen, kan:

  • Oprette en administratorkonto uden at kende eksisterende adgangskoder
  • Få adgang til gemte loginoplysninger (brugernavne og adgangskoder) for alle netværksenheder i systemet
  • Hente API-nøgler (digitale adgangskoder til automatiserede systemer) og bruge dem til videre angreb
  • Ændre netværkskonfigurationer og potentielt lamme virksomhedens netværk
  • Tilgå persondata om andre brugere i systemet

Konsekvenserne kan inkludere driftsstop, datatyveri og videre kompromittering af hele netværksinfrastrukturen.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til 9,8 ud af 10 på den internationale CVSS-skala og klassificeres som kritisk. Det er den højeste risikoklasse. Tre forhold gør den særligt farlig:

  • Ingen login kræves: Angriberen behøver ingen eksisterende konto eller adgangskode.
  • Ingen brugerinteraktion: Din medarbejder behøver ikke klikke på noget for at udløse angrebet.
  • Fuld adgang med det samme: Den oprettede konto har øjeblikkelig administrator-adgang til alt i systemet.

Hvad gør jeg nu?

Handle hurtigt. Følg disse trin i prioriteret rækkefølge:

  1. Opdater rConfig til version 8.2.13 eller nyere — det er den officielle rettelse, der lukker hullet.
  2. Begræns adgang til rConfig — sørg for, at systemet ikke er tilgængeligt direkte fra internettet. Brug VPN (krypteret adgangstunnel) eller firewall-regler til at begrænse adgangen.
  3. Gennemgå brugerkonti — tjek om der er oprettet ukendte eller mistænkelige administratorkonti, og slet dem omgående.
  4. Skift adgangskoder — ændr alle gemte loginoplysninger til netværksudstyr i rConfig, da de kan være blevet kompromitteret.
  5. Gennemgå API-nøgler — udsted nye API-nøgler og deaktiver eksisterende, hvis du har mistanke om misbrug.
  6. Kontakt din IT-leverandør — er du i tvivl om, hvad du skal gøre, så søg professionel hjælp.
Tidsfrist

Opdater inden for 24 timer

Sådan ser Auroa det

Auroa anbefaler, at du opdaterer rConfig til version 8.2.13 hurtigst muligt — helst inden for 24 timer. Sørg samtidig for, at adgangen til systemet er begrænset via VPN eller firewall, så kun autoriserede medarbejdere kan nå det. Gennemgå derefter alle brugerkonti og gemte adgangskoder i systemet for tegn på misbrug. Har du brug for hjælp til at vurdere, om din installation er berørt, er du velkommen til at kontakte os.

Tidslinje

24/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-77915 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,8.
24/08/2026
Patch frigivet (version 8.2.13)
rConfig udgav version 8.2.13, som lukker hullet ved at fjerne den fejlagtige dobbelte registreringsrute i routes/web.php.
25/08/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere publicerede proof-of-concept kode (et fungerende eksempel på udnyttelse), som gør det endnu lettere for angribere at misbruge fejlen.
26/08/2026
Aktiv udnyttelse forventet
Baseret på sårbarhedens lave angrebskompleksitet og tilgængelighed af offentlig exploit-kode er automatiseret scanning og udnyttelsesforsøg mod eksponerede systemer sandsynlig inden for få dage efter offentliggørelsen.

Konkrete eksempler

Angriber opretter skjult admin-konto

En angriber finder via en automatiseret scanner en virksomheds rConfig-installation, der er tilgængelig på internettet. Ved at sende en simpel anmodning til registreringssiden opretter angriberen en konto med et harmløst klingende navn. Fordi systemet automatisk tildeler administrator-rollen, har angriberen nu fuld adgang — uden at nogen i virksomheden opdager det. Angriberen kan nu logge roligt ind og hente alle gemte adgangskoder til netværksudstyret.

Tyveri af netværks-legitimationsoplysninger

Med administratoradgang eksporterer angriberen alle gemte loginoplysninger til virksomhedens routere og switches. Disse oplysninger bruges herefter til at logge direkte ind på netværksudstyret, ændre konfigurationer og etablere bagdøre (skjulte adgangsveje). Virksomheden opdager det ikke, før der opstår mystiske netværksforstyrrelser uger senere.

API-nøgler misbruges til videre angreb

En angriber opretter en admin-konto og udsteder nye API-nøgler (digitale adgangskoder til automatiserede systemer) via rConfig. Disse nøgler bruges til at integrere med andre systemer i virksomheden, eksempelvis overvågningsplatforme eller cloud-tjenester, og giver angriberen adgang til endnu flere systemer. Det kan resultere i et bredt kompromittering af virksomhedens IT-infrastruktur.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-306
CWE-1188

Original NVD-beskrivelse (engelsk)

rConfig 8.0.0 before 8.2.13 contains an authentication bypass vulnerability that allows unauthenticated attackers to self-register accounts with full Administrator privileges due to a duplicate bare Auth::routes() call in routes/web.php that re-enables the POST /register route after it was explicitly disabled. Attackers can register a new account that is immediately authenticated with Admin-level access because the registration controller does not assign a role and the users.role column defaults to Admin, enabling access to stored device credentials, user data, and API token issuance.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-77915
Offentliggjort
24/08/2026
Sidst opdateret
24/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.