CVE-2026-100740: Kritisk fejl i D-Link DIR-895L routere
Kritisk sikkerhedshul i D-Link DIR-895L routere gør det muligt at overtage routeren via L2TP. Exploit er offentliggjort, opdatér firmware eller udskift routeren.
Hvad er det?
CVE-2026-100740 er en fejl i funktionen tunnel_set_params i filen tunnel.c, som er en del af L2TP Control Channel Parser i D-Link DIR-895L routere med firmware A1_102b07. L2TP er en protokol, der bruges til at oprette VPN-tunneler. Fejlen er en såkaldt out-of-bounds write, hvor programmet skriver data uden for det hukommelsesområde, der er afsat til formålet. Det kan bruges til at få routeren til at køre kode, som angriberen selv bestemmer. Fejlen kan udnyttes over internettet, og kode til at udnytte den er allerede offentliggjort.
Hvem rammer det?
Sårbarheden rammer D-Link DIR-895L routere med firmwareversion A1_102b07. Modellen bruges typisk som hjemme- eller kontorrouter med indbygget VPN-funktion. Er routeren sat op som netværkets adgangspunkt til internettet eller som VPN-gateway for medarbejdere, der arbejder hjemmefra, er den direkte eksponeret mod angreb.
Hvad kan ske?
En angriber, der kan nå routerens L2TP-tjeneste over internettet, kan udnytte fejlen til at få kontrol over routeren. Det giver mulighed for at aflytte eller omdirigere netværkstrafik, oprette adgang videre ind i virksomhedens interne netværk og bruge routeren som springbræt til andre angreb. For en dansk virksomhed, der bruger routeren som VPN-gateway, betyder det, at fjernarbejdspladser og interne systemer potentielt kan nås af en udefrakommende angriber.
Hvor alvorligt er det?
CVSS-scoren er 9,9 ud af 10, hvilket er kritisk. Angrebet kan udføres over netværket uden brugerinteraktion og med lav teknisk kompleksitet. Der kræves lave rettigheder for at udnytte fejlen, hvilket typisk betyder en form for basal adgang til L2TP-tjenesten, ikke fuld administratoradgang. Konsekvensen ved udnyttelse er fuld tab af fortrolighed, integritet og tilgængelighed. Kode til at udnytte fejlen er offentliggjort, men vi har ikke set bekræftede angreb i praksis.
Hvad gør jeg nu?
Følgende trin lukker hullet og begrænser risikoen, mens I afklarer den langsigtede løsning.
- Tjek D-Links supportside for opdateret firmware til DIR-895L, og installér den, hvis den findes.
- Findes der ingen opdatering, skal L2TP-funktionen deaktiveres på routeren, indtil en løsning er tilgængelig.
- Sørg for, at routerens administrationsgrænseflade og VPN-tjenester ikke er tilgængelige direkte fra internettet uden yderligere beskyttelse, fx via firewall-regler.
- Segmentér netværket, så en kompromitteret router ikke giver direkte adgang til kritiske systemer og data.
- Overvej at udskifte DIR-895L med en nyere model, hvis D-Link ikke længere understøtter denne firmwarelinje.
- Kontakt en ekstern sikkerhedsrådgiver, hvis I ikke selv har ressourcer til at vurdere netværkets eksponering eller gennemføre segmentering.
Opdatér eller afskærm inden for få dage
Vi anbefaler, at I straks tjekker, om jeres DIR-895L er nået via internettet, og i givet fald deaktiverer L2TP eller isolerer routeren, indtil D-Link udsender en opdatering. Det er ikke forsvarligt at vente, da angrebskoden allerede er offentlig og angrebet kræver hverken brugerinteraktion eller høje rettigheder. Er routeren kun brugt internt uden adgang fra internettet, kan I vente til næste planlagte vedligeholdelsesvindue, men bør stadig planlægge udskiftning.
Tidslinje
Konkrete eksempler
VPN-gateway for hjemmearbejdspladser
En mindre dansk virksomhed bruger en D-Link DIR-895L som VPN-gateway, så medarbejdere kan koble sig på kontornetværket hjemmefra. En angriber finder routerens L2TP-tjeneste eksponeret mod internettet og udnytter fejlen til at få kontrol over routeren. Herfra får angriberen adgang til virksomhedens interne netværk og kan aflæse trafik fra medarbejdernes fjernforbindelser.
Ofte stillede spørgsmål
Hvordan finder vi ud af, om vi bruger den ramte router?
Tjek modelbetegnelsen og firmwareversionen i routerens administrationsside. Sårbarheden rammer D-Link DIR-895L med firmware A1_102b07. Er I i tvivl, kan jeres it-leverandør identificere modellen ud fra netværksudstyret.
Kan vi vente til weekenden med at rette fejlen?
Er routeren tilgængelig fra internettet, bør I ikke vente. Kode til at udnytte fejlen er offentliggjort, og angrebet kræver ingen brugerinteraktion. Er routeren kun tilgængelig internt, kan I vente kort tid, men bør stadig lukke hullet snarest.
Er der en officiel opdatering fra D-Link?
Der er ikke oplyst nogen officiel opdatering på offentliggørelsestidspunktet. Tjek D-Links supportside jævnligt, da modellen kan være ved at nå slutningen af sin supportperiode.
Skal vi anmelde hændelsen, hvis routeren har været udsat for angreb?
Ser I tegn på uautoriseret adgang eller ændret trafik fra routeren, bør I undersøge hændelsen nærmere og vurdere, om den skal anmeldes efter reglerne for databeskyttelse, hvis persondata kan være berørt.
Hvad gør vi, hvis D-Link ikke længere understøtter modellen?
Findes der ingen opdatering, bør I isolere routeren fra internettet eller udskifte den med en model, der stadig modtager sikkerhedsopdateringer.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was detected in D-Link DIR-895L A1_102b07. Impacted is the function tunnel_set_params of the file tunnel.c of the component L2TP Control Channel Parser. Performing a manipulation results in out-of-bounds write. The attack may be initiated remotely. The exploit is now public and may be used.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.