CVE-2026-77915: Kritisk rConfig 8 sårbarhed
Kritisk fejl i rConfig 8 lader hackere oprette admin-konti uden login: opdater straks til version 8.2.13.
Hvad er det?
rConfig er et netværksstyringsværktøj, der bruges til at gemme og administrere konfigurationer for netværksudstyr som routere og switches. I versioner fra 8.0.0 til og med 8.2.12 findes en alvorlig programmeringsfejl, der ved en fejl genåbner en registreringsside, som ellers var lukket. Det betyder, at hvem som helst på internettet kan oprette en ny brugerkonto — og den konto får automatisk fulde administratorrettigheder. Det skyldes, at systemet som standard tildeler administrator-rollen til nye brugere, og fejlen fjerner den spærring, der ellers skulle forhindre fri registrering.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger rConfig version 8.0.0 op til og med 8.2.12 til at styre deres netværksudstyr. Er din rConfig-installation tilgængelig fra internettet — eller fra et netværk, som uvedkommende kan nå — er risikoen særligt høj. Det gælder typisk IT-afdelinger, managed service providers (virksomheder der drifter IT for andre) og netværksadministratorer i mellemstore virksomheder.
Hvad kan ske?
En angriber, der udnytter fejlen, kan:
- Oprette en administratorkonto uden at kende eksisterende adgangskoder
- Få adgang til gemte loginoplysninger (brugernavne og adgangskoder) for alle netværksenheder i systemet
- Hente API-nøgler (digitale adgangskoder til automatiserede systemer) og bruge dem til videre angreb
- Ændre netværkskonfigurationer og potentielt lamme virksomhedens netværk
- Tilgå persondata om andre brugere i systemet
Konsekvenserne kan inkludere driftsstop, datatyveri og videre kompromittering af hele netværksinfrastrukturen.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til 9,8 ud af 10 på den internationale CVSS-skala og klassificeres som kritisk. Det er den højeste risikoklasse. Tre forhold gør den særligt farlig:
- Ingen login kræves: Angriberen behøver ingen eksisterende konto eller adgangskode.
- Ingen brugerinteraktion: Din medarbejder behøver ikke klikke på noget for at udløse angrebet.
- Fuld adgang med det samme: Den oprettede konto har øjeblikkelig administrator-adgang til alt i systemet.
Hvad gør jeg nu?
Handle hurtigt. Følg disse trin i prioriteret rækkefølge:
- Opdater rConfig til version 8.2.13 eller nyere — det er den officielle rettelse, der lukker hullet.
- Begræns adgang til rConfig — sørg for, at systemet ikke er tilgængeligt direkte fra internettet. Brug VPN (krypteret adgangstunnel) eller firewall-regler til at begrænse adgangen.
- Gennemgå brugerkonti — tjek om der er oprettet ukendte eller mistænkelige administratorkonti, og slet dem omgående.
- Skift adgangskoder — ændr alle gemte loginoplysninger til netværksudstyr i rConfig, da de kan være blevet kompromitteret.
- Gennemgå API-nøgler — udsted nye API-nøgler og deaktiver eksisterende, hvis du har mistanke om misbrug.
- Kontakt din IT-leverandør — er du i tvivl om, hvad du skal gøre, så søg professionel hjælp.
Opdater inden for 24 timer
Auroa anbefaler, at du opdaterer rConfig til version 8.2.13 hurtigst muligt — helst inden for 24 timer. Sørg samtidig for, at adgangen til systemet er begrænset via VPN eller firewall, så kun autoriserede medarbejdere kan nå det. Gennemgå derefter alle brugerkonti og gemte adgangskoder i systemet for tegn på misbrug. Har du brug for hjælp til at vurdere, om din installation er berørt, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Angriber opretter skjult admin-konto
En angriber finder via en automatiseret scanner en virksomheds rConfig-installation, der er tilgængelig på internettet. Ved at sende en simpel anmodning til registreringssiden opretter angriberen en konto med et harmløst klingende navn. Fordi systemet automatisk tildeler administrator-rollen, har angriberen nu fuld adgang — uden at nogen i virksomheden opdager det. Angriberen kan nu logge roligt ind og hente alle gemte adgangskoder til netværksudstyret.
Tyveri af netværks-legitimationsoplysninger
Med administratoradgang eksporterer angriberen alle gemte loginoplysninger til virksomhedens routere og switches. Disse oplysninger bruges herefter til at logge direkte ind på netværksudstyret, ændre konfigurationer og etablere bagdøre (skjulte adgangsveje). Virksomheden opdager det ikke, før der opstår mystiske netværksforstyrrelser uger senere.
API-nøgler misbruges til videre angreb
En angriber opretter en admin-konto og udsteder nye API-nøgler (digitale adgangskoder til automatiserede systemer) via rConfig. Disse nøgler bruges til at integrere med andre systemer i virksomheden, eksempelvis overvågningsplatforme eller cloud-tjenester, og giver angriberen adgang til endnu flere systemer. Det kan resultere i et bredt kompromittering af virksomhedens IT-infrastruktur.
Ofte stillede spørgsmål
Hvordan ved jeg, om vi bruger en sårbar version af rConfig?
Log ind på dit rConfig-system og se efter versionsnummeret — det vises typisk i bunden af siden eller under ‘Om systemet’. Er versionen 8.0.0 til og med 8.2.12, er I berørt og bør opdatere straks. Er du usikker, kan din IT-ansvarlige eller leverandør hjælpe med at verificere dette.
Vi har ikke rConfig vendt mod internettet — er vi stadig i fare?
Risikoen er markant lavere, hvis rConfig udelukkende er tilgængeligt fra jeres interne netværk. Men det er ikke en garanti: Hvis en angriber først har fået adgang til jeres interne netværk — eksempelvis via phishing eller et kompromitteret medarbejderlogin — kan de stadig udnytte fejlen. Opdatering anbefales uanset hvad.
Kan vi se, om nogen allerede har udnyttet sårbarheden?
Ja, delvist. Gennemgå listen over brugerkonti i rConfig og kig efter konti, du ikke genkender. Tjek også systemlogfiler for uventede logins eller registreringer. Er der spor af ukendte administratorkonti, bør du straks kontakte en IT-sikkerhedsspecialist for en grundigere undersøgelse.
Er det svært for en angriber at udnytte denne fejl?
Nej — det er desværre meget enkelt. En angriber behøver ingen særlige tekniske kompetencer, ingen eksisterende konto og ingen hjælp fra jeres medarbejdere. Det kræver blot, at systemet er tilgængeligt fra netværket. Det er en af grundene til, at sårbarheden scorer næsten maksimalt på risikoskalaen.
Skal vi skifte alle adgangskoder til vores netværksudstyr?
Hvis din rConfig-installation har været tilgængelig fra internettet — eller hvis du ikke kan udelukke, at uvedkommende har haft adgang til det interne netværk — bør du skifte adgangskoderne til alt netværksudstyr, der er gemt i systemet. Det gælder også API-nøgler. Det er en forholdsregel, der kan forhindre videre skade, selv hvis en angriber allerede har set oplysningerne.
Hvad er rConfig, og har vi egentlig brug for det?
rConfig er et open source-værktøj til at automatisere og gemme konfigurationer for netværksudstyr. Mange IT-afdelinger og managed service providers bruger det til at holde styr på routere, switches og andre netværksenheder. Er du usikker på, om I bruger det, kan din IT-ansvarlige eller -leverandør afklare det for dig.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
rConfig 8.0.0 before 8.2.13 contains an authentication bypass vulnerability that allows unauthenticated attackers to self-register accounts with full Administrator privileges due to a duplicate bare Auth::routes() call in routes/web.php that re-enables the POST /register route after it was explicitly disabled. Attackers can register a new account that is immediately authenticated with Admin-level access because the registration controller does not assign a role and the users.role column defaults to Admin, enabling access to stored device credentials, user data, and API token issuance.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.