Åbner i en ny fane
CVE-2026-94096
Kritisk

CVE-2026-94096: Kritisk fejl i Netcore NBR200V2 router

Netcore-routeren NBR200V2 har en kritisk sårbarhed (CVE-2026-94096). Angribere kan køre kommandoer på enheden. Ingen opdatering findes.

CVSS Score
9.9
Offentliggjort
21/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Isoler enheden inden for 24 timer

Hvad er det?

CVE-2026-94096 er en fejl i firmwaren til Netcore NBR200V2, en router der bruges til internetadgang i mindre virksomheder og hjemmekontorer. Fejlen ligger i filen /usr/bin/network_tools, som håndterer opsætning af LAN-IP adresser. Når en bruger sender en værdi i feltet ipv4, bliver værdien ikke renset ordentligt, før den sendes videre til routerens styresystem. Det kaldes kommandoinjektion: en angriber kan smugle egne systemkommandoer ind i det felt, der normalt kun skal indeholde en IP-adresse, og få routeren til at udføre dem. Angrebet kan udføres over netværket uden brugerinteraktion, men kræver en lavtstillet loginadgang til routerens administration.

Hvem rammer det?

Sårbarheden rammer routere af typen Netcore NBR200V2 med firmwareversion 1.3.241127.071246. Det er typisk mindre virksomheder, kontorer og institutioner, der bruger disse routere til at give netværksadgang eller dele internetforbindelse. Alle enheder, der administreres over netværket og hvor administrationsgrænsefladen er tilgængelig, enten internt eller udefra, er udsat.

Hvad kan ske?

En angriber, der får adgang til routerens administration med en lav brugerrettighed, kan udnytte fejlen til at køre egne kommandoer på selve enheden. I praksis betyder det, at angriberen kan overtage routeren fuldstændigt: aflæse og ændre netværkstrafik, omdirigere brugere til falske hjemmesider, oprette en fast bagdør til virksomhedens netværk eller bruge routeren som springbræt til andre enheder på samme netværk. Da routeren ofte er indgangen til hele netværket, kan konsekvensen sprede sig langt ud over selve enheden.

Hvor alvorligt er det?

CVSS-scoren er 9,9 ud af 10, hvilket er den højeste alvorlighedsgrad. Angrebet kan udføres over netværket, kræver ingen handling fra en bruger og har lav teknisk kompleksitet. Der skal bruges en lavtstillet loginadgang til routerens administration, men det er en lille hindring, hvis standardadgangskoder eller svage adgangskoder er i brug. Kode til at udnytte fejlen er allerede offentliggjort, så angreb kan ske uden stor forberedelse. Leverandøren er kontaktet, men har ikke reageret, og der findes ingen officiel opdatering.

Hvad gør jeg nu?

Da der ikke findes en opdatering fra Netcore, handler det om at begrænse adgangen til enheden, mens I finder en langsigtet løsning.

  1. Fjern routerens administrationsgrænseflade fra internettet, så den kun kan tilgås fra det interne netværk.
  2. Skift alle adgangskoder til administration af enheden, og fjern eventuelle standardkonti eller svage konti med lav rettighed.
  3. Isoler routeren på et separat netværkssegment, så en eventuel overtagelse ikke giver direkte adgang til resten af virksomhedens systemer.
  4. Undersøg om Netcore eller en distributør har udgivet en nyere firmwareversion, der lukker hullet.
  5. Overvej at udskifte enheden med et produkt fra en leverandør, der reagerer på sikkerhedshenvendelser, hvis Netcore forbliver tavse.
  6. Kontakt Auroa, hvis I er i tvivl om, hvordan enheden er eksponeret, eller hvis I mangler ressourcer til at gennemføre isolationen forsvarligt.
Tidsfrist

Isoler enheden inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at I straks fjerner routerens administrationsadgang fra internettet og skifter alle adgangskoder, da der ikke findes en opdatering fra Netcore. Det er ikke i orden at vente, fordi kode til at udnytte fejlen allerede er offentliggjort, og enheden ofte sidder som indgang til hele netværket. Er enheden kritisk for jeres drift, bør I samtidig planlægge udskiftning til et produkt, hvor leverandøren reagerer på sikkerhedshenvendelser.

Tidslinje

21/09/2026
Sårbarheden offentliggøres
CVE-2026-94096 offentliggøres med kode til udnyttelse. Netcore er kontaktet forud for offentliggørelsen, men har ikke svaret.

Konkrete eksempler

Overtagelse af kontorets internetadgang

En mindre dansk virksomhed bruger en Netcore NBR200V2 til at dele internetforbindelsen mellem kontorets computere. En ekstern angriber finder enheden via en søgning på internetforbundne enheder, logger på med en svag standardadgangskode og udnytter ipv4-feltet til at køre egne kommandoer. Angriberen får dermed fuld kontrol over routeren og kan aflæse trafik, omdirigere medarbejdere til falske login-sider og bruge enheden som indgang til resten af netværket.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-74
CWE-77

Original NVD-beskrivelse (engelsk)

A vulnerability was found in Netcore NBR200V2 1.3.241127.071246. Affected by this issue is some unknown functionality of the file /usr/bin/network_tools of the component LAN IP Configuration Handler. The manipulation of the argument ipv4 results in command injection. The attack may be launched remotely. The exploit has been made public and could be used. The vendor was contacted early about this disclosure but did not respond in any way.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-94096
Offentliggjort
21/09/2026
Sidst opdateret
21/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Isoler enheden inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.