CVE-2026-90847: Kritisk sårbarhed i ipTIME C200E
Kritisk sikkerhedshul i ipTIME C200E-kamera giver hackere fuld kontrol via netværket – patch mangler stadig.
Hvad er det?
CVE-2026-90847 er en kritisk sårbarhed i netværkskameraet EFM ipTIME C200E (firmware-version 1.094). Fejlen sidder i en systemopsætningsfil kaldet iux_set.cgi og gør det muligt for en angriber at udføre såkaldt OS command injection – det vil sige at sende skjulte systemkommandoer direkte til kameraets styresystem. Resultatet er, at angriberen kan overtage fuld kontrol over enheden. Angrebet kan gennemføres over nettet uden fysisk adgang til kameraet, og en fungerende angrebskode er allerede offentligt tilgængelig.
Hvem rammer det?
Virksomheder og organisationer der bruger EFM ipTIME C200E-overvågningskameraer er i farezonen. Det gælder særligt:
- Butikker, kontorer og lagerfaciliteter med IP-kameraer til videoovervågning
- SMV’er der har sat kameraer op uden efterfølgende at holde firmwaren (kameraets software) opdateret
- Netværk hvor kameraer er tilgængelige fra internettet – fx via fjernadgang til overvågning
Har du ikke dette specifikke kameramodel, er du ikke direkte berørt af denne sårbarhed.
Hvad kan ske?
En angriber der udnytter denne sårbarhed kan:
- Overtage kameraet fuldstændigt og slå overvågning fra eller manipulere videostrømmen
- Tilgå live- og gemt videooptagelse, hvilket kan kompromittere personers privatliv og virksomhedens sikkerhed
- Bruge kameraet som brohoved til at angribe resten af dit interne netværk – fx computere, servere og NAS-drev (netværkslager)
- Installere malware på kameraet og gøre det til en del af et botnet (netværk af kaprede enheder)
Alle tre klassiske skadetyper er på spil: dine data kan lækkes, ændres eller slettes, og enheden kan gøres utilgængelig.
Hvor alvorligt er det?
CVSS-scoren er 9,1 ud af 10 – Kritisk. Det er i den absolut højeste kategori. Angrebet kræver kun en høj-privilegeret konto på kameraet (fx standardadgangskode), men ingen fysisk tilstedeværelse og ingen handling fra din side. Effekten er total: fuld adgang til data, mulighed for ændringer og nedbrud af enheden. Dertil kommer at angrebskode allerede er offentligt tilgængelig, hvilket sænker barren markant for, hvem der kan gennemføre et angreb.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt – helst inden for de næste 24-48 timer:
- Identificér dine kameraer: Tjek om du har EFM ipTIME C200E-modellen installeret. Se på kameraets etiket eller spørg din IT-leverandør.
- Isolér kameraet fra internettet: Hvis kameraet er tilgængeligt udefra, blokér adgangen i din router eller firewall, indtil der foreligger en sikkerhedsopdatering.
- Skift standardadgangskoden: Sæt en stærk, unik adgangskode på kameraets administrationsgrænseflade, hvis det ikke allerede er gjort.
- Overvåg for opdatering: Hold øje med EFM Networks’ officielle hjemmeside og supportkanal for en ny firmware-version der løser problemet.
- Installer opdateringen straks: Når en patch (rettelse) frigives, installér den samme dag.
- Kontakt din IT-partner: Er du usikker på noget af ovenstående, bør du kontakte en tekniker der kan hjælpe dig sikkert igennem processen.
Handl inden for 24-48 timer
Vi anbefaler at du straks isolerer berørte kameraer fra internetadgang, skifter adgangskoder og holder øje med en kommende firmwareopdatering fra producenten EFM Networks. Eftersom angrebskode allerede er offentligt tilgængelig, er risikoen for aktive angreb høj – vent ikke på at se om nogen rent faktisk forsøger. Har du brug for hjælp til at vurdere din eksponering eller sikre dit netværk, er du altid velkommen til at kontakte os hos Auroa.
Tidslinje
Konkrete eksempler
Angriber slår overvågning fra i en butik
En angriber scanner internettet for ipTIME C200E-kameraer og finder et der bruger standardadgangskoden ‘admin’. Via den sårbare systemopsætningsfil sender angriberen en skjult kommando der slukker for videooptagelsen. En tyv kan nu begå butikstyveri uden at blive optaget, mens butiksejeren tror overvågningen kører normalt.
Kameraet bruges som adgangsvej til virksomhedens netværk
En angriber udnytter sårbarheden til at installere et lille bagdørsprogram på kameraet. Derfra kortlægger angriberen det interne netværk og finder en server med følsomme kundeoplysninger. Fordi kameraet er på samme netværk som serveren, kan angriberen bevæge sig videre uden at udløse normale alarmer – kameraet er jo en ‘betroet’ enhed på netværket.
Kameraet kapres til et botnet-angreb
Automatiserede angrebsrobotter scanner kontinuerligt internettet for sårbare enheder. Et ubeskyttet ipTIME C200E-kamera bliver opdaget og inficeret med botnet-malware på få minutter. Kameraet bruges herefter – uden ejerens viden – til at sende spam, gennemføre DDoS-angreb (overbelastningsangreb) mod andre mål eller mine kryptovaluta, hvilket kan resultere i langsommere netværk og øgede strøm- og båndbreddeomkostninger.
Ofte stillede spørgsmål
Hvad er OS command injection, og hvorfor er det farligt?
OS command injection betyder, at en angriber kan sende skjulte kommandoer til kameraets styresystem – ligesom hvis nogen fik lov til at sidde ved kameraets ‘tastatur’ indefra. Det er farligt, fordi det giver angriberen mulighed for at gøre præcis, hvad han vil med enheden: slukke den, opsnappe videostrømme eller bruge den til videre angreb på dit netværk.
Kræver angrebet at hackeren kender min adgangskode?
Ja, sårbarheden kræver en konto med høje rettigheder (administrator) på kameraet. Men mange kameraer leveres med kendte standardadgangskoder som ‘admin/admin’, som mange ejere aldrig skifter. Angribere afprøver systematisk disse standardkoder, så det er et lavt krav i praksis. Skift din adgangskode med det samme.
Er der en opdatering tilgængelig jeg kan installere nu?
På tidspunktet for offentliggørelsen af denne sårbarhed (september 2026) er der endnu ikke frigivet en officiel firmwareopdatering fra EFM Networks. Hold øje med producentens hjemmeside og kontakt eventuelt din IT-leverandør, som kan varsle dig, når en patch bliver tilgængelig.
Kan min antivirus eller firewall beskytte mig?
En firewall kan hjælpe ved at blokere ekstern adgang til kameraet fra internettet – og det er netop det vi anbefaler som midlertidig løsning. Traditionel antivirus beskytter derimod ikke kameraets firmware. Det er en selvstændig enhed med sit eget styresystem, som ikke understøtter antivirus-software.
Hvad sker der hvis kameraet allerede er blevet kompromitteret?
Tegn på kompromittering kan være: kameraet opfører sig mærkeligt, uventet netværkstrafik fra kameraets IP-adresse, eller at du ikke kan logge ind med din adgangskode. Mistænker du at kameraet er overtaget, bør du koble det fysisk fra netværket og kontakte en IT-sikkerhedsekspert. En fabriksnulstilling kan fjerne malware, men husk at opdatere adgangskode og firmware bagefter.
Gælder denne sårbarhed også andre ipTIME-produkter?
Ud fra de tilgængelige oplysninger er det kun EFM ipTIME C200E med firmware 1.094 der er bekræftet sårbar. Andre ipTIME-produkter er ikke nævnt i forbindelse med denne specifikke sårbarhed. Det er dog altid god praksis at holde firmware opdateret på alle netværksenheder og at bruge stærke, unikke adgangskoder.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was determined in EFM ipTIME C200E 1.094. The impacted element is an unknown function of the file iux_set.cgi of the component System Setup. This manipulation causes os command injection. It is possible to initiate the attack remotely. The exploit has been publicly disclosed and may be utilized.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.