Åbner i en ny fane
CVE-2026-100740
Kritisk

CVE-2026-100740: Kritisk fejl i D-Link DIR-895L routere

Kritisk sikkerhedshul i D-Link DIR-895L routere gør det muligt at overtage routeren via L2TP. Exploit er offentliggjort, opdatér firmware eller udskift routeren.

CVSS Score
9.9
Offentliggjort
27/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér eller afskærm inden for få dage

Hvad er det?

CVE-2026-100740 er en fejl i funktionen tunnel_set_params i filen tunnel.c, som er en del af L2TP Control Channel Parser i D-Link DIR-895L routere med firmware A1_102b07. L2TP er en protokol, der bruges til at oprette VPN-tunneler. Fejlen er en såkaldt out-of-bounds write, hvor programmet skriver data uden for det hukommelsesområde, der er afsat til formålet. Det kan bruges til at få routeren til at køre kode, som angriberen selv bestemmer. Fejlen kan udnyttes over internettet, og kode til at udnytte den er allerede offentliggjort.

Hvem rammer det?

Sårbarheden rammer D-Link DIR-895L routere med firmwareversion A1_102b07. Modellen bruges typisk som hjemme- eller kontorrouter med indbygget VPN-funktion. Er routeren sat op som netværkets adgangspunkt til internettet eller som VPN-gateway for medarbejdere, der arbejder hjemmefra, er den direkte eksponeret mod angreb.

Hvad kan ske?

En angriber, der kan nå routerens L2TP-tjeneste over internettet, kan udnytte fejlen til at få kontrol over routeren. Det giver mulighed for at aflytte eller omdirigere netværkstrafik, oprette adgang videre ind i virksomhedens interne netværk og bruge routeren som springbræt til andre angreb. For en dansk virksomhed, der bruger routeren som VPN-gateway, betyder det, at fjernarbejdspladser og interne systemer potentielt kan nås af en udefrakommende angriber.

Hvor alvorligt er det?

CVSS-scoren er 9,9 ud af 10, hvilket er kritisk. Angrebet kan udføres over netværket uden brugerinteraktion og med lav teknisk kompleksitet. Der kræves lave rettigheder for at udnytte fejlen, hvilket typisk betyder en form for basal adgang til L2TP-tjenesten, ikke fuld administratoradgang. Konsekvensen ved udnyttelse er fuld tab af fortrolighed, integritet og tilgængelighed. Kode til at udnytte fejlen er offentliggjort, men vi har ikke set bekræftede angreb i praksis.

Hvad gør jeg nu?

Følgende trin lukker hullet og begrænser risikoen, mens I afklarer den langsigtede løsning.

  1. Tjek D-Links supportside for opdateret firmware til DIR-895L, og installér den, hvis den findes.
  2. Findes der ingen opdatering, skal L2TP-funktionen deaktiveres på routeren, indtil en løsning er tilgængelig.
  3. Sørg for, at routerens administrationsgrænseflade og VPN-tjenester ikke er tilgængelige direkte fra internettet uden yderligere beskyttelse, fx via firewall-regler.
  4. Segmentér netværket, så en kompromitteret router ikke giver direkte adgang til kritiske systemer og data.
  5. Overvej at udskifte DIR-895L med en nyere model, hvis D-Link ikke længere understøtter denne firmwarelinje.
  6. Kontakt en ekstern sikkerhedsrådgiver, hvis I ikke selv har ressourcer til at vurdere netværkets eksponering eller gennemføre segmentering.
Tidsfrist

Opdatér eller afskærm inden for få dage

Sådan ser Auroa det

Vi anbefaler, at I straks tjekker, om jeres DIR-895L er nået via internettet, og i givet fald deaktiverer L2TP eller isolerer routeren, indtil D-Link udsender en opdatering. Det er ikke forsvarligt at vente, da angrebskoden allerede er offentlig og angrebet kræver hverken brugerinteraktion eller høje rettigheder. Er routeren kun brugt internt uden adgang fra internettet, kan I vente til næste planlagte vedligeholdelsesvindue, men bør stadig planlægge udskiftning.

Tidslinje

27/09/2026
Sårbarheden offentliggjort
CVE-2026-100740 blev registreret med kode til udnyttelse offentligt tilgængelig samme dag.

Konkrete eksempler

VPN-gateway for hjemmearbejdspladser

En mindre dansk virksomhed bruger en D-Link DIR-895L som VPN-gateway, så medarbejdere kan koble sig på kontornetværket hjemmefra. En angriber finder routerens L2TP-tjeneste eksponeret mod internettet og udnytter fejlen til at få kontrol over routeren. Herfra får angriberen adgang til virksomhedens interne netværk og kan aflæse trafik fra medarbejdernes fjernforbindelser.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-119
CWE-787

Original NVD-beskrivelse (engelsk)

A vulnerability was detected in D-Link DIR-895L A1_102b07. Impacted is the function tunnel_set_params of the file tunnel.c of the component L2TP Control Channel Parser. Performing a manipulation results in out-of-bounds write. The attack may be initiated remotely. The exploit is now public and may be used.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-100740
Offentliggjort
27/09/2026
Sidst opdateret
27/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Opdatér eller afskærm inden for få dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.