CVE-2026-89009
Kritisk

CVE-2026-89009: Kritisk sårbarhed i WAVLINK-routere

Kritisk sårbarhed i WAVLINK-routere lader hackere overskrive systemfiler uden login – og bevare adgang permanent.

CVSS Score
9.1
Offentliggjort
11/09/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

To modeller af WAVLINK-routere (WN535M1 og WN535M3) har en alvorlig fejl i en baggrundstjeneste kaldet sync_server. Tjenesten kører på port 13136 og accepterer kommandoer fra internettet uden at kræve adgangskode eller login. En angriber kan sende en særligt udformet besked til routeren og dermed skrive eller overskrive en hvilken som helst fil på enheden – herunder opstartscripts og adgangskodelagre. Tjenesten kører med de højeste rettigheder (root), så der er ingen begrænsninger på, hvad der kan ændres. Fejlen er klassificeret som CWE-36, der beskriver manglende validering af filstier.

Hvem rammer det?

Du er i risikozonen, hvis din virksomhed bruger en WAVLINK WN535M1 eller WN535M3 router med firmware ældre end version M35M1_V250922. Det gælder typisk:

  • Små og mellemstore virksomheder der bruger WAVLINK-udstyr som primær eller sekundær router
  • Virksomheder der har routeren tilgængelig fra internettet (f.eks. åben port 13136)
  • Filialer eller hjemmekontor-opsætninger med ældre firmware, der ikke opdateres automatisk

Hvad kan ske?

Angriberen behøver ikke brugernavn eller adgangskode og kan udnytte sårbarheden direkte over internettet. I praksis kan det betyde:

  • Permanent bagdør: Angriberen overskriver opstartscripts, så adgangen bevares selv efter genstart af routeren
  • Kompromitterede adgangskoder: Credential-filer kan overskrives, hvilket giver fuld kontrol over routerens brugerkonfiguration
  • Afbrydelse af netværk: Kritiske systemfiler kan slettes eller ødelægges, hvilket bringer hele netværket ned
  • Springbræt til resten af netværket: En kompromitteret router giver angriberen adgang til alle enheder og systemer bag den

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Det skyldes kombinationen af:

  • Angreb kan udføres direkte fra internettet uden fysisk adgang
  • Ingen login kræves – enhver kan forsøge angrebet
  • Ingen brugerinteraktion – offeret skal ikke klikke på noget
  • Høj påvirkning på både integritet (data kan ændres) og tilgængelighed (systemet kan slås ned)

Det eneste der begrænser alvoren en smule, er at fortrolighed (C=NONE) ikke direkte påvirkes – men via den permanente adgang kan angriberen efterfølgende aflure al netværkstrafik.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt, helst inden for de næste 24-48 timer:

  1. Identificér berørte routere: Tjek om I bruger WAVLINK WN535M1 eller WN535M3. Find modelnummer på etiketten bag på routeren.
  2. Tjek firmware-version: Log ind på routerens administrationsgrænseflade og se om firmware-versionen er M35M1_V250922 eller nyere.
  3. Opdatér firmware straks: Download og installér den nyeste firmware fra WAVLINKs officielle hjemmeside (min. version M35M1_V250922).
  4. Bloker port 13136 i firewall: Sørg for at TCP-port 13136 ikke er tilgængelig fra internettet – dette er en midlertidig beskyttelse mens I forbereder opdateringen.
  5. Genstart routeren efter opdatering: Sørg for at ændringerne træder i kraft, og bekræft at firmware-versionen er korrekt efter genstart.
  6. Overvej udskiftning: Hvis routeren ikke kan opdateres, eller WAVLINK ikke længere udgiver opdateringer til den, bør I overveje at udskifte enheden.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Denne sårbarhed er ekstremt let at udnytte – ingen adgangskode, ingen brugerinteraktion, og angrebet kan komme direkte fra internettet. Opdatér firmware til M35M1_V250922 eller nyere med det samme, og bloker TCP-port 13136 i jeres firewall som øjeblikkelig nødforanstaltning. Hvis I er i tvivl om, hvordan I gør det, eller ønsker at få verificeret at jeres netværk er sikkert bagefter, er I velkomne til at kontakte Auroa – vi hjælper jer hurtigt og uden unødigt teknisk indhold.

Tidslinje

11/09/2026
CVE offentliggjort
Sårbarheden CVE-2026-89009 blev officielt registreret i NVD-databasen med en kritisk CVSS-score på 9,1. Tekniske detaljer om den sårbare tjeneste og angrebsmetode blev offentliggjort.
11/09/2026
Patch tilgængelig
WAVLINK udgav firmware-version M35M1_V250922, der retter den sårbare sync_server-tjeneste. Opdateringen er tilgængelig på WAVLINKs officielle hjemmeside.
12/09/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere offentliggjorde teknisk kode der demonstrerer, hvordan angrebet udføres i praksis. Dette øger risikoen for, at kriminelle adopterer teknikken hurtigt.
13/09/2026
Aktivt angrebsvindue åbent
Med offentligt tilgængeligt proof-of-concept er ikkerhed-scanningsværktøjer og angrebsgrupper begyndt at scanne internettet for sårbare WAVLINK-routere på port 13136. Ikke-opdaterede enheder er i umiddelbar fare.

Konkrete eksempler

Permanent bagdør via opstartscript

En angriber scanner internettet for routere med åben port 13136 og finder en sårbar WAVLINK WN535M3. Angriberen sender en pakke med filstien /etc/rc.local (et script der kører ved opstart) og overskriver det med sin egen kode, der opretter en skjult administratorbruger. Selv om virksomhedens IT-ansvarlige genstarter routeren næste morgen, er bagdøren stadig der – og angriberen har fortsat fuld adgang til netværket.

Aflæsning og manipulation af netværkstrafik

En angriber udnytter sårbarheden til at overskrive routerens konfigurationsfiler og omdirigere al DNS-trafik (den service der omsætter webadresser til IP-adresser) til sine egne servere. Medarbejdere i virksomheden oplever ingenting unormalt, men når de logger ind på virksomhedens netbank eller cloud-systemer, sendes loginoplysningerne til angriberen i stedet for til den rigtige server.

Springbræt til ransomware-angreb

Efter at have kompromitteret routeren bruger en angriber den som indgangspunkt til virksomhedens interne netværk. Herfra kortlægger angriberen hvilke servere og computere der er tilgængelige, identificerer backup-systemer og kritiske filer, og installerer til sidst ransomware der krypterer alle data. Virksomheden opdager først angrebet, når medarbejderne møder ind og ser krav om løsepenge på deres skærme.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CWE-svaghedstyper

CWE-36

Original NVD-beskrivelse (engelsk)

WAVLINK WN535M1 and WN535M3 routers running firmware prior to M35M1_V250922 contain an unauthenticated arbitrary file write vulnerability that allows remote attackers to overwrite any file on the device by sending a crafted payload to the sync_server daemon on TCP port 13136. The daemon, which runs as root and requires no authentication, accepts a 100-byte filename field in its protocol header without path canonicalization, allowing attackers to supply an absolute path and write arbitrary content to overwrite startup scripts or credential stores to achieve persistent system compromise.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Visning
Hurtige fakta
CVE-ID
CVE-2026-89009
Offentliggjort
11/09/2026
Sidst opdateret
11/09/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.