CVE-2026-71933: Kritisk fejl i DrayTek VigorSwitch
Kritisk fejl i DrayTek VigorSwitch lader angribere ændre konfiguration og lukke netværket uden login.
Hvad er det?
Flere modeller af DrayTek VigorSwitch (netværksomskiftere) har en alvorlig fejl i deres syslog-funktioner (den del af enheden der håndterer logning af hændelser). Fejlen skyldes, at enheden ikke tjekker, om den person der sender en kommando, faktisk har lov til det. Det betyder, at en angriber udefra kan sende særligt udformede forespørgsler og udføre handlinger som normalt kræver administrator-adgang — uden at logge ind overhovedet. Angriberen kan ændre opsætningen, genstarte tjenester, gemme en ny startkonfiguration eller slette logfiler.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer der bruger DrayTek VigorSwitch-modeller i deres netværk. DrayTek-switches er udbredte hos små og mellemstore virksomheder i Danmark, typisk som administrerede netværksomskiftere på kontoret eller i serverrummet. Er din switch tilgængelig fra internettet — eller fra et netværkssegment du ikke fuldt ud kontrollerer — er risikoen særligt høj.
Hvad kan ske?
En angriber der udnytter fejlen kan:
- Ændre netværkskonfigurationen og omdirigere trafik
- Genstarte tjenester og forårsage nedbrud (driftsafbrydelse)
- Overskrive startkonfigurationen så ændringer overlever en genstart
- Slette logfiler og dermed fjerne spor efter angrebet
Resultatet kan være, at dit netværk går ned, at uvedkommende får kontrol over trafikflowet, eller at du mister muligheden for at efterforske hvad der skete. Fortrolighed (adgang til data) er ikke direkte i fare via denne fejl, men integritet og tilgængelighed er begge klassificeret som høj risiko.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er meget alvorligt af følgende årsager:
- Ingen login kræves: Angriberen behøver hverken brugernavn eller adgangskode
- Ingen brugerhandling kræves: Det er nok at enheden er tilgængelig på netværket
- Lav kompleksitet: Angrebet kræver ingen særlig teknisk viden eller forberedelse
- Fjernadgang via netværket: Angrebet kan udføres over internettet
Den eneste mildnende faktor er, at selve datafortroligheden (C=NONE) ikke kompromitteres direkte — men det er en begrænset trøst når netværket kan lammes eller manipuleres.
Hvad gør jeg nu?
Gør følgende så hurtigt som muligt, helst i denne rækkefølge:
- Identificér dine DrayTek VigorSwitch-enheder: Gennemgå jeres netværksudstyr og find ud af hvilke modeller I har, og hvilken firmware-version de kører.
- Installér opdateret firmware: Besøg DrayTeks officielle supportside og hent den nyeste firmware til dine modeller. Følg vejledningen til opdatering.
- Begræns adgang til administrationspanelet: Sørg for at switchens webgrænseflade og syslog-funktioner kun er tilgængelige fra betroede interne netværk — aldrig direkte fra internettet.
- Skift standardadgangskoder: Selv om denne fejl ikke kræver login, er stærke adgangskoder god praksis og beskytter mod andre angreb.
- Gennemgå logfiler nu: Kig efter usædvanlige hændelser i logfilerne inden de eventuelt slettes af en angriber.
- Kontakt din IT-leverandør: Hvis du er usikker på processen, bed din IT-partner om hjælp til opdatering og sikkerhedsgennemgang.
Opdatér inden for 48 timer
Vi anbefaler at du behandler dette som en akut opgave og opdaterer firmware på alle berørte DrayTek VigorSwitch-enheder inden for de næste 48 timer. Sørg desuden for at administrationspanelet aldrig er direkte tilgængeligt fra internettet — det er en grundlæggende sikkerhedsforanstaltning der reducerer angrevsfladen markant. Har du ikke ressourcerne til at håndtere det selv, så kontakt din IT-leverandør i dag og bed om prioriteret assistance.
Tidslinje
Konkrete eksempler
Angriber sletter logfiler og dækker sporene
En angriber finder en DrayTek VigorSwitch der er tilgængelig fra internettet via en automatisk scanning. Ved at sende en særligt udformet HTTP-forespørgsel til syslog-funktionen sletter angriberen alle logfiler på enheden — uden at logge ind. Herefter kan angriberen fortsætte angrebet uden at efterlade spor, og virksomheden har ingen mulighed for at efterforske hændelsen i logfilerne.
Netværket lammes via konfigurations-ændring
En angriber sender kommandoer til VigorSwitch der ændrer netværkskonfigurationen og gemmer den som ny startkonfiguration. Derefter genstartes enheden via en anden sårbar funktion. Når switchen starter op igen, er den forkerte konfiguration aktiv, og virksomhedens interne netværk går ned. Selv en genstart af enheden løser ikke problemet, da den gemte konfiguration indlæses automatisk.
Internt angreb fra kompromitteret computer
En medarbejders bærbare computer er uden dennes viden inficeret med skadelig software (malware). Malwaren scanner det interne netværk, finder en sårbar VigorSwitch og ændrer dens konfiguration for at omdirigere netværkstrafik gennem et angriberkontrolleret system. Herved kan angriberen aflytte intern kommunikation. Da angrebet sker indefra, er en firewall mod internettet ingen beskyttelse i dette scenarie.
Ofte stillede spørgsmål
Hvordan ved jeg om mine DrayTek-switches er sårbare?
Tjek modelbetegnelsen og firmware-versionen på dine DrayTek VigorSwitch-enheder — det kan du normalt se i administrationspanelet under ‘System Information’ eller ‘About’. Sammenlign herefter med DrayTeks officielle sikkerhedsbulletin på deres supportside, hvor de sårbare modeller og versioner er listet.
Kan angriberen stjæle vores data via denne fejl?
Ikke direkte. Sårbarheden giver angriberen mulighed for at ændre konfiguration og forårsage nedbrud, men giver ikke adgang til at læse data der passerer gennem switchen. Risikoen er primært, at netværket manipuleres eller lammes — hvilket indirekte kan åbne for andre angreb.
Hvad sker der hvis vi ikke opdaterer med det samme?
Efterlader du enheden sårbar, risikerer du at en angriber ændrer netværkskonfigurationen, sletter logfiler (så du ikke kan se hvad der skete) eller forårsager driftsafbrydelser. Jo længere du venter, jo større er risikoen — særligt hvis angrebet er let at udføre, hvilket det er i dette tilfælde.
Er det nok at have en firewall foran vores switch?
En firewall der blokerer ekstern adgang til switchens administrationsgrænseflade er et vigtigt lag af beskyttelse og reducerer risikoen markant. Men det erstatter ikke firmware-opdateringen, da trusler også kan komme indefra netværket. Gør begge dele.
Hvad er syslog, og hvorfor er det et angrebspunkt?
Syslog er det system der bruges til at registrere og gemme hændelseslogfiler på netværksudstyr — tænk på det som enhedens dagbog. I denne sårbarhed mangler syslog-funktionerne en kontrol af, om afsenderen har tilladelse til at udføre kommandoer. Det gør dem til et let angrebspunkt, fordi de er beregnet til at modtage beskeder udefra.
Skal vi bekymre os om dette hvis vores switch ikke er koblet til internettet?
Risikoen er lavere, men ikke nul. Angrebet kan også udføres af nogen der allerede er på dit interne netværk — for eksempel via en kompromitteret computer eller en ekstern gæst på dit gæste-wifi. Opdatering anbefales uanset hvad.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Multiple DrayTek VigorSwitch models contain unauthorized operation vulnerabilities in multiple syslog functions. The vulnerability is caused by missing authorization checks. A remote attacker can trigger these vulnerabilities via crafted requests to modify configuration, restart services, save startup configuration, or clear logs.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
