CVE-2026-79911: Kritisk fejl i TOTOLINK N600R-router
Kritisk sårbarhed i TOTOLINK N600R-router giver angribere fuld kontrol uden login – opdater eller udskift straks.
Hvad er det?
CVE-2026-79911 er en kritisk sikkerhedsfejl i routeren TOTOLINK N600R (firmware-version 4.3.0cu.7647_B20210106). Fejlen findes i en funktion kaldet setSystemConfig, som håndterer routerens systemindstillinger. En angriber kan sende en alt for lang tekststreng til routerens Hostname-felt, hvilket overbelaster et midlertidigt lagerområde i routerens hukommelse — det kaldes et stack-based buffer overflow. Resultatet er, at routerens software crasher eller udfører angribers kode. Angrebet kræver ingen adgangskode og kan udføres direkte over internettet.
Hvem rammer det?
Du er i risikogruppen, hvis din virksomhed bruger en TOTOLINK N600R-router med firmware-versionen 4.3.0cu.7647_B20210106. Denne router ses typisk i mindre virksomheder, butikker og kontorer som en billig løsning til netværksadgang. Hvis routeren er tilgængelig fra internettet — f.eks. hvis fjernadgang eller portvideresendelsesr er slået til — er risikoen særligt høj.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan:
- Overtage fuld kontrol over routeren uden at kende adgangskoden
- Aflytte alt netværkstrafik, der passerer igennem routeren (f.eks. adgangskoder, betalingsdata, e-mails)
- Omdirigere dine medarbejdere til falske hjemmesider (DNS-manipulation)
- Bruge routeren som springbræt til at angribe resten af dit interne netværk
- Lukke for internetadgang og lamme din drift
Hvor alvorligt er det?
Sårbarheden har fået den højest mulige CVSS-score: 10 ud af 10 (Kritisk). Det betyder:
- Netværksbaseret angreb: Ingen fysisk adgang til routeren er nødvendig
- Ingen krav om login: Angriberen behøver ikke kende brugernavn eller adgangskode
- Ingen brugerinteraktion: Dine medarbejdere behøver ikke klikke på noget
- Fuldt kompromis: Fortrolighed, integritet og tilgængelighed er alle maksimalt truede
- Exploit er offentligt tilgængeligt: Angrebskode er allerede frigivet og kan bruges af selv uerfarne hackere
Hvad gør jeg nu?
Handl hurtigt — angrebskoden er allerede offentlig. Følg disse trin:
- Identificér dine routere: Tjek om din virksomhed bruger en TOTOLINK N600R. Modelbetegnelsen står typisk på en mærkat under routeren.
- Tjek firmware-versionen: Log ind på routerens administrationsside (typisk via 192.168.0.1 eller 192.168.1.1) og find versionsnummeret under ‘System’ eller ‘Om enheden’. Er det 4.3.0cu.7647_B20210106, er du sårbar.
- Bloker ekstern adgang straks: Sørg for, at routerens administrationsside ikke er tilgængelig fra internettet. Slå fjernadgang fra i routerens indstillinger.
- Søg efter firmware-opdatering: Besøg TOTOLINKs officielle supportside og undersøg, om der er en nyere firmware tilgængelig til din model. Opdatér hvis muligt.
- Overvej udskiftning: Hvis producenten ikke har udsendt en opdatering, bør du overveje at erstatte routeren med et nyere og understøttet alternativ.
- Kontakt din IT-ansvarlige eller Auroa: Har du brug for hjælp til at vurdere din eksponering, er du velkommen til at kontakte os.
Handl inden for 24-48 timer
Denne sårbarhed er ekstremt alvorlig, og angrebskoden er allerede offentligt tilgængelig — det betyder, at risikoen for udnyttelse er reel og umiddelbar. Auroa anbefaler, at du som minimum blokerer for ekstern adgang til routerens administrationsside med det samme. Findes der ingen officiel firmware-opdatering fra TOTOLINK, bør routeren udskiftes hurtigst muligt med et understøttet produkt. Kontakt os, hvis du er usikker på om du er eksponeret.
Tidslinje
Konkrete eksempler
Angriber overtager router via internettet
En angriber scanner internettet efter TOTOLINK N600R-routere, hvis administrationsside er eksponeret eksternt. Ved hjælp af den offentliggjorte exploit-kode sender angriberen en specialformet pakke til routerens CGI-handler med et overdrevent langt Hostname-felt. Routerens hukommelse overskrives, og angriberen opnår fuld kontrol — uden at kende adgangskoden. Herefter kan angriberen aflytte al trafik eller lukke for virksomhedens internetadgang.
DNS-manipulation og phishing
Efter at have overtaget routeren ændrer angriberen DNS-indstillingerne (det system, der oversætter domænenavne til IP-adresser). Når virksomhedens medarbejdere derefter forsøger at logge ind på netbank eller virksomhedens cloud-systemer, ledes de til en falsk kopi af siden. Angriberen opsnapper loginoplysninger uden at medarbejderne opdager noget usædvanligt.
Router som springbræt mod internt netværk
En angriber udnytter sårbarheden til at kompromittere routeren og bruger den herefter som et angrebspunkt ind i virksomhedens interne netværk. Herfra kan angriberen forsøge at tilgå filservere, printers, kasseapparater eller andre enheder, der normalt ikke er eksponeret direkte mod internettet — og f.eks. installere ransomware på tværs af hele netværket.
Ofte stillede spørgsmål
Hvad er et buffer overflow, og hvorfor er det farligt?
Et buffer overflow opstår, når et program modtager mere data, end det har plads til i hukommelsen. Det svarer til at fylde en kop med for meget vand — det løber over. I dette tilfælde kan overskydende data overskrive kritiske dele af routerens hukommelse, så en angriber kan tvinge routeren til at udføre sin egen kode og dermed overtage enheden.
Skal routeren være synlig på internettet for at være sårbar?
Risikoen er størst, hvis routerens administrationsside er direkte tilgængelig fra internettet. Men selv internt på dit netværk udgør sårbarheden en risiko, da en angriber, der allerede har fodfæste inden for dit netværk — f.eks. via en phishing-e-mail — kan udnytte den. Eksponering udefra er dog det mest kritiske scenarie.
Findes der en officiel opdatering fra TOTOLINK?
På tidspunktet for offentliggørelsen af sårbarheden (25. august 2026) er der ikke bekræftet en officiel patch fra TOTOLINK. Du bør løbende tjekke producentens hjemmeside for opdateringer. Hvis der ikke kommer en opdatering inden for kort tid, anbefaler vi at udskifte routeren.
Hvordan ved jeg, om nogen allerede har udnyttet min router?
Tegn på kompromittering kan være uforklarlige udfald, langsom internetforbindelse, ændrede DNS-indstillinger i routeren, eller at du ikke kan logge ind med din normale adgangskode. Din IT-ansvarlige kan undersøge routerens logfiler og netværkstrafik for mistænkelig aktivitet. Kontakt Auroa, hvis du har brug for hjælp til en teknisk gennemgang.
Kan jeg bare ændre adgangskoden til routeren som beskyttelse?
Nej — denne sårbarhed kræver ingen adgangskode for at blive udnyttet. At ændre adgangskoden hjælper ikke mod dette angreb. Den eneste effektive beskyttelse er at blokere ekstern adgang til routerens administrationsgrænseflade og opdatere eller udskifte enheden.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A security vulnerability has been detected in TOTOLINK N600R 4.3.0cu.7647_B20210106. The affected element is the function setSystemConfig of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Such manipulation of the argument Hostname leads to stack-based buffer overflow. It is possible to launch the attack remotely. The exploit has been disclosed publicly and may be used.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
