CVE-2026-89009: Kritisk sårbarhed i WAVLINK-routere
Kritisk sårbarhed i WAVLINK-routere lader hackere overskrive systemfiler uden login – og bevare adgang permanent.
Hvad er det?
To modeller af WAVLINK-routere (WN535M1 og WN535M3) har en alvorlig fejl i en baggrundstjeneste kaldet sync_server. Tjenesten kører på port 13136 og accepterer kommandoer fra internettet uden at kræve adgangskode eller login. En angriber kan sende en særligt udformet besked til routeren og dermed skrive eller overskrive en hvilken som helst fil på enheden – herunder opstartscripts og adgangskodelagre. Tjenesten kører med de højeste rettigheder (root), så der er ingen begrænsninger på, hvad der kan ændres. Fejlen er klassificeret som CWE-36, der beskriver manglende validering af filstier.
Hvem rammer det?
Du er i risikozonen, hvis din virksomhed bruger en WAVLINK WN535M1 eller WN535M3 router med firmware ældre end version M35M1_V250922. Det gælder typisk:
- Små og mellemstore virksomheder der bruger WAVLINK-udstyr som primær eller sekundær router
- Virksomheder der har routeren tilgængelig fra internettet (f.eks. åben port 13136)
- Filialer eller hjemmekontor-opsætninger med ældre firmware, der ikke opdateres automatisk
Hvad kan ske?
Angriberen behøver ikke brugernavn eller adgangskode og kan udnytte sårbarheden direkte over internettet. I praksis kan det betyde:
- Permanent bagdør: Angriberen overskriver opstartscripts, så adgangen bevares selv efter genstart af routeren
- Kompromitterede adgangskoder: Credential-filer kan overskrives, hvilket giver fuld kontrol over routerens brugerkonfiguration
- Afbrydelse af netværk: Kritiske systemfiler kan slettes eller ødelægges, hvilket bringer hele netværket ned
- Springbræt til resten af netværket: En kompromitteret router giver angriberen adgang til alle enheder og systemer bag den
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) af det internationale CVSS-scoringssystem. Det skyldes kombinationen af:
- Angreb kan udføres direkte fra internettet uden fysisk adgang
- Ingen login kræves – enhver kan forsøge angrebet
- Ingen brugerinteraktion – offeret skal ikke klikke på noget
- Høj påvirkning på både integritet (data kan ændres) og tilgængelighed (systemet kan slås ned)
Det eneste der begrænser alvoren en smule, er at fortrolighed (C=NONE) ikke direkte påvirkes – men via den permanente adgang kan angriberen efterfølgende aflure al netværkstrafik.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt, helst inden for de næste 24-48 timer:
- Identificér berørte routere: Tjek om I bruger WAVLINK WN535M1 eller WN535M3. Find modelnummer på etiketten bag på routeren.
- Tjek firmware-version: Log ind på routerens administrationsgrænseflade og se om firmware-versionen er M35M1_V250922 eller nyere.
- Opdatér firmware straks: Download og installér den nyeste firmware fra WAVLINKs officielle hjemmeside (min. version M35M1_V250922).
- Bloker port 13136 i firewall: Sørg for at TCP-port 13136 ikke er tilgængelig fra internettet – dette er en midlertidig beskyttelse mens I forbereder opdateringen.
- Genstart routeren efter opdatering: Sørg for at ændringerne træder i kraft, og bekræft at firmware-versionen er korrekt efter genstart.
- Overvej udskiftning: Hvis routeren ikke kan opdateres, eller WAVLINK ikke længere udgiver opdateringer til den, bør I overveje at udskifte enheden.
Opdatér inden for 24-48 timer
Denne sårbarhed er ekstremt let at udnytte – ingen adgangskode, ingen brugerinteraktion, og angrebet kan komme direkte fra internettet. Opdatér firmware til M35M1_V250922 eller nyere med det samme, og bloker TCP-port 13136 i jeres firewall som øjeblikkelig nødforanstaltning. Hvis I er i tvivl om, hvordan I gør det, eller ønsker at få verificeret at jeres netværk er sikkert bagefter, er I velkomne til at kontakte Auroa – vi hjælper jer hurtigt og uden unødigt teknisk indhold.
Tidslinje
Konkrete eksempler
Permanent bagdør via opstartscript
En angriber scanner internettet for routere med åben port 13136 og finder en sårbar WAVLINK WN535M3. Angriberen sender en pakke med filstien /etc/rc.local (et script der kører ved opstart) og overskriver det med sin egen kode, der opretter en skjult administratorbruger. Selv om virksomhedens IT-ansvarlige genstarter routeren næste morgen, er bagdøren stadig der – og angriberen har fortsat fuld adgang til netværket.
Aflæsning og manipulation af netværkstrafik
En angriber udnytter sårbarheden til at overskrive routerens konfigurationsfiler og omdirigere al DNS-trafik (den service der omsætter webadresser til IP-adresser) til sine egne servere. Medarbejdere i virksomheden oplever ingenting unormalt, men når de logger ind på virksomhedens netbank eller cloud-systemer, sendes loginoplysningerne til angriberen i stedet for til den rigtige server.
Springbræt til ransomware-angreb
Efter at have kompromitteret routeren bruger en angriber den som indgangspunkt til virksomhedens interne netværk. Herfra kortlægger angriberen hvilke servere og computere der er tilgængelige, identificerer backup-systemer og kritiske filer, og installerer til sidst ransomware der krypterer alle data. Virksomheden opdager først angrebet, når medarbejderne møder ind og ser krav om løsepenge på deres skærme.
Ofte stillede spørgsmål
Hvordan ved jeg om min router er sårbar?
Find modelnummeret på etiketten bag på routeren. Hvis der står WN535M1 eller WN535M3, og firmware-versionen (vist i administrationsgrænsefladen) er ældre end M35M1_V250922, er I sårbare. Er I usikre, hjælper Auroa gerne med at tjekke.
Kan jeg bare blokere porten i stedet for at opdatere?
At blokere TCP-port 13136 i jeres firewall er en god midlertidig løsning, men det er ikke nok alene. Sårbarheden ligger i selve routerens firmware, og en firewall-regel kan i nogle opsætninger omgås. Opdatering af firmware er den eneste permanente løsning.
Hvad sker der, hvis nogen allerede har udnyttet sårbarheden?
Angriberen kan have installeret en permanent bagdør i routerens opstartscripts, så adgangen overlever en simpel genstart. Hvis I mistænker kompromittering, bør I kontakte en sikkerhedsekspert, da en fabriksnulstilling af routeren efterfulgt af firmware-opdatering som udgangspunkt er nødvendigt – og bagefter bør I gennemgå alle enheder bag routeren for mistænkelig aktivitet.
Skal jeg bekymre mig, hvis port 13136 ikke er åben mod internettet?
Risikoen er markant lavere, men ikke nul. Hvis en angriber allerede har fået fodfæste på én enhed i jeres interne netværk (f.eks. via phishing), kan vedkommende stadig angribe routeren indefra. Opdatering anbefales uanset netværkskonfiguration.
Hvad er konsekvensen for vores data og forretning?
En kompromitteret router er som at give en indbrudstyv nøglen til hoveddøren. Al trafik i og ud af virksomheden kan potentielt aflures eller manipuleres. Det kan føre til datalæk, brud på GDPR-reglerne, driftsafbrydelse og i værste fald ransomware-angreb mod resten af jeres IT-systemer.
Er der andre WAVLINK-produkter der er ramt?
Den kendte sårbarhed er specifikt dokumenteret for WN535M1 og WN535M3. Det er dog god praksis at tjekke for firmware-opdateringer på alle jeres netværksenheder, uanset mærke, da lignende fejl kan forekomme i andre modeller. Tjek WAVLINKs officielle sikkerhedsopdateringer regelmæssigt.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
WAVLINK WN535M1 and WN535M3 routers running firmware prior to M35M1_V250922 contain an unauthenticated arbitrary file write vulnerability that allows remote attackers to overwrite any file on the device by sending a crafted payload to the sync_server daemon on TCP port 13136. The daemon, which runs as root and requires no authentication, accepts a 100-byte filename field in its protocol header without path canonicalization, allowing attackers to supply an absolute path and write arbitrary content to overwrite startup scripts or credential stores to achieve persistent system compromise.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.