CVE-2026-71921: Kritisk fejl i DrayTek VigorSwitch
Kritisk sårbarhed i DrayTek VigorSwitch lader angribere overtage din netværksswitch uden login – opdater straks.
Hvad er det?
En kritisk sikkerhedsfejl er fundet i flere modeller af DrayTek VigorSwitch – en type netværksswitch (det udstyr der fordeler netværkstrafik i din virksomhed). Fejlen sidder i et webinterface kaldet setget.cgi og skyldes, at switchen ikke tjekker brugerinput ordentligt i et adgangskodefelt, inden den udfører kommandoer. Det betyder, at en angriber kan sende specielt udformede forespørgsler til enheden og få den til at køre vilkårlige systemkommandoer – uden at skulle logge ind. Angrebet kan udføres helt udefra over internettet, og det kræver ingen særlige tekniske forudsætninger ud over kendskab til sårbarheden.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger DrayTek VigorSwitch-enheder i deres netværk. Det gælder særligt:
- SMV’er med DrayTek VigorSwitch-switches, der er tilgængelige fra internettet (f.eks. via fjernadgang eller eksponeret administrationsinterface).
- Virksomheder der ikke har adskilt adgang til netværksudstyr fra det øvrige internet.
- IT-leverandører og managed service providers, der administrerer DrayTek-udstyr for kunder.
Har du DrayTek VigorSwitch-udstyr stående, bør du gå ud fra, at du er i risikogruppen, indtil du har undersøgt din firmware-version og eksponeringsgrad.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:
- Fuld kontrol over switchen: Angriberen får root-adgang (højeste administrative niveau) til enheden og kan ændre alle indstillinger.
- Aflytning af netværkstrafik: Med kontrol over en switch kan angriberen omdirigere eller aflytte al trafik i dit netværk – herunder adgangskoder, e-mails og forretningsdata.
- Springbræt ind i dit netværk: Switchen kan bruges som udgangspunkt for videre angreb mod servere, computere og andre systemer i virksomheden.
- Nedbrud af netværket: Angriberen kan slukke for netværksporte eller genstarte enheden og dermed lamme hele virksomhedens netadgang.
- Ransomware og datatyveri: Et kompromitteret netværk øger risikoen markant for efterfølgende ransomware-angreb eller tyveri af følsomme data.
Hvor alvorligt er det?
Denne sårbarhed er vurderet til CVSS 9.8 ud af 10 – Kritisk. Det er den højest mulige alvorlighedsgrad i praksis. Tre faktorer gør den særligt farlig:
- Ingen login krævet: Angrebet kan udføres af hvem som helst uden brugernavn eller adgangskode (pre-authentication).
- Netværksbaseret: Angrebet kan gennemføres over internettet uden fysisk adgang til udstyret.
- Fuld systemkontrol: En vellykket udnyttelse giver angriberen root-rettigheder – den højeste kontrol over enheden – og påvirker fortrolighed, integritet og tilgængelighed fuldt ud.
CWE-78 (OS Command Injection) er en velkendt og udbredt sårbarhedstype, som angribere har gode erfaringer med at udnytte hurtigt, når den opdages.
Hvad gør jeg nu?
Følg disse trin nu for at beskytte din virksomhed:
- Identificér dit udstyr: Undersøg om du har DrayTek VigorSwitch-enheder i dit netværk. Spørg din IT-ansvarlige eller leverandør hvis du er i tvivl.
- Tjek firmware-version: Log ind på administrationspanelet og notér firmware-versionen. Sammenlign med DrayTeks sikkerhedsbulletiner på deres hjemmeside.
- Installér opdateringer straks: Hent og installér den nyeste firmware fra DrayTeks officielle hjemmeside. Udsæt ikke dette – angrebet kræver ingen login.
- Begræns adgang til administrationspanelet: Sørg for at switchens webinterface IKKE er tilgængeligt direkte fra internettet. Brug en firewall (digital adgangskontrol) til at blokere adgang udefra.
- Skift standardadgangskoder: Sørg for at alle adgangskoder på enheden er unikke og stærke – selvom det ikke direkte forhindrer dette angreb, reducerer det risikoen for andre angrebstyper.
- Kontakt din IT-leverandør: Har du ikke kompetencerne selv, så kontakt din IT-partner med det samme og vis dem denne information.
Opdatér inden for 24-48 timer
Vi anbefaler, at du behandler dette som en akut opgave og opdaterer firmware på alle DrayTek VigorSwitch-enheder hurtigst muligt – helst inden for de næste 24-48 timer. Sørg samtidig for at blokere ekstern adgang til enhedernes administrationsgrænseflade via din firewall, så du reducerer angrebsfladen markant. Har du ikke en IT-partner der kan hjælpe, er du velkommen til at kontakte os – vi kan hurtigt vurdere din eksponering og hjælpe med at sikre dit netværksudstyr.
Tidslinje
Konkrete eksempler
Angriber scanner internettet og overtager switch
En angriber bruger automatiserede scanningsværktøjer (f.eks. Shodan) til at finde DrayTek VigorSwitch-enheder, der er tilgængelige på internettet. Uden at skulle logge ind sender angriberen en specielt udformet forespørgsel til setget.cgi-interfacet med skjulte systemkommandoer i adgangskodefeltet. Switchen udfører kommandoerne med fuld administratoradgang, og angriberen har nu komplet kontrol over din netværksswitch – herunder mulighed for at aflytte al trafik eller lukke netværket ned.
Switch bruges som springbræt til ransomware-angreb
Efter at have overtaget switchen installerer angriberen software der overvåger og omdirigerer netværkstrafik. Over de næste dage kortlægger angriberen virksomhedens interne netværk, identificerer servere og kritiske systemer, og lancerer til sidst et ransomware-angreb (løsepengevirus) der krypterer virksomhedens filer. Fordi angrebet startede på netværksniveau, opdagede antivirusprogrammer på computerne det ikke i tide.
Aflytning af følsom forretningskommunikation
En konkurrent eller industrispion udnytter sårbarheden til at få adgang til en mellemstor produktionsvirksomheds switch. Ved at omdirigere netværkstrafikken kan angriberen i ugevis aflæse ukrypteret intern kommunikation, herunder tilbudskalkulationer, kontrakter og kundelister – alt sammen uden at virksomheden opdager det. Først når der dukker mistænkelige aktiviteter op hos konkurrenter, begynder man at undersøge sagen.
Ofte stillede spørgsmål
Hvordan ved jeg om min switch er sårbar?
Du skal tjekke om du har en DrayTek VigorSwitch-enhed og hvilken firmware-version den kører. Log ind på switchens administrationsinterface og notér versionsnummeret. Sammenlign derefter med DrayTeks officielle sikkerhedsmeddelelse, som beskriver hvilke versioner der er ramt. Din IT-leverandør kan hjælpe med dette tjek.
Kan jeg blive angrebet selvom min switch ikke er synlig direkte på internettet?
Risikoen er markant lavere, hvis administrationspanelet ikke er eksponeret mod internettet. Men vær opmærksom på, at en angriber der allerede har fået adgang til dit interne netværk – f.eks. via phishing – stadig kan udnytte sårbarheden indefra. Det er derfor vigtigt at opdatere, uanset om enheden er eksponeret udadtil eller ej.
Hvad er en 'command injection'-sårbarhed?
En command injection-sårbarhed opstår, når et program videregiver brugerinput direkte til operativsystemet uden at tjekke det ordentligt. Det svarer til, at en dørtelefon åbner hoveddøren for alle, der siger det rigtige ord – uanset hvem de er. I dette tilfælde kan en angriber skrive specielle kommandoer i adgangskodefeltet, som enheden fejlagtigt udfører som systemkommandoer med fuld administratoradgang.
Mister vi noget ved at opdatere firmware?
En firmware-opdatering kan i sjældne tilfælde nulstille enkelte indstillinger, men ændrer normalt ikke din grundlæggende netværkskonfiguration. Det anbefales at tage en sikkerhedskopi af switchens konfiguration inden opdateringen – de fleste DrayTek-enheder har en eksportfunktion til dette i administrationspanelet. Din IT-leverandør kan hjælpe med at gennemføre opdateringen uden driftsforstyrrelser.
Er der tegn på at nogen allerede har udnyttet min switch?
Det kan være svært at opdage uden specialiserede værktøjer. Tegn på kompromittering kan være uforklarlige ændringer i netværkskonfigurationen, ukendte brugere i systemet, langsom netværksforbindelse eller unormal trafik. Kontakt din IT-leverandør for en gennemgang af logfiler og netværkstrafikken, hvis du mistænker noget.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Multiple DrayTek VigorSwitch models contain a pre-authentication command injection vulnerability in the setget.cgi interface. The vulnerability is caused by insufficient filtering of the pass field before command execution. A remote attacker can trigger this vulnerability via crafted input to execute arbitrary commands with root privileges.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.