CVE-2026-100896: Kritisk fejl i TOTOLINK N150RT router
Kritisk sikkerhedshul i TOTOLINK N150RT routere gør det muligt at afvikle systemkommandoer. Udskift eller isolér routeren, da der ikke findes en opdatering.
Hvad er det?
CVE-2026-100896 er en sårbarhed i routeren TOTOLINK N150RT, firmwareversion 3.4.0-B20201030. Fejlen sidder i webgrænsefladen, som man normalt bruger til at administrere routeren, nærmere bestemt i funktionen system i filen /boafrm/formWlSiteSurvey. Ved at manipulere parameteren wlanif kan en angriber snige egne systemkommandoer ind i routerens operativsystem, en teknik der kaldes command injection. Angrebet kan udføres over netværket uden at brugeren gør noget, og en offentligt tilgængelig kode til at udnytte fejlen findes allerede.
Hvem rammer det?
Sårbarheden rammer alle, der har en TOTOLINK N150RT router med firmware 3.4.0-B20201030 tilsluttet. Det gælder typisk mindre kontorer, filialer, produktionshaller eller private hjemmekontorer, hvor denne type billige forbrugerroutere ofte bruges til trådløst netværk. Har jeres virksomhed placeret sådan en router som gæstenetværk, backup-forbindelse eller i et fjernlager, er den udsat.
Hvad kan ske?
Lykkes angrebet, kan en angriber køre vilkårlige kommandoer på routerens operativsystem. Det betyder i praksis fuld kontrol over routeren: aflytning af trafik, omdirigering til falske hjemmesider, indsættelse af routeren i et botnet, eller brug af den som springbræt videre ind i jeres interne netværk. For en dansk virksomhed kan det ende med, at kunde- eller medarbejderdata bliver aflyttet, eller at routeren bruges til angreb mod andre uden virksomhedens vidende.
Hvor alvorligt er det?
CVSS-scoren er 9,9 ud af 10, hvilket er kritisk. Angrebet kræver netværksadgang, men ingen brugerhandling, og kompleksiteten er lav. Der kræves dog en lav grad af rettigheder, typisk almindelig adgang til webgrænsefladen, hvilket i praksis ofte er let at opnå, da mange routere kører med standardadgangskoder eller er tilgængelige fra internettet. En kode, der udnytter fejlen, er allerede offentliggjort, så risikoen for faktisk misbrug er reel.
Hvad gør jeg nu?
Der findes ingen opdatering fra TOTOLINK til denne sårbarhed. Følg disse trin:
- Fjern routerens webgrænseflade fra internettet, hvis den er tilgængelig udefra, og skift straks alle adgangskoder til administrationssiden.
- Isolér routeren fra kritiske systemer, for eksempel ved at flytte den til et separat gæste-VLAN uden adgang til virksomhedens øvrige netværk.
- Undersøg om routeren overhovedet er nødvendig, eller om den kan udskiftes med en model, der stadig understøttes og opdateres.
- Gennemgå routerens logfiler for usædvanlig trafik eller ukendte kommandoer, hvis det er muligt.
- Planlæg udskiftning af TOTOLINK N150RT til en router fra en producent, der løbende leverer sikkerhedsopdateringer.
- Er I i tvivl om, hvordan routeren er placeret i jeres netværk, eller om den kan isoleres uden driftsforstyrrelser, så hent hjælp fra en it-sikkerhedsrådgiver.
Isolér routeren inden for 24 timer
Vi anbefaler, at I straks fjerner TOTOLINK N150RT routerens webgrænseflade fra internettet og isolerer den fra resten af netværket, da der ikke findes en opdatering, der lukker hullet. Det er ikke forsvarligt at vente, fordi angrebskoden allerede er offentlig og kan bruges af enhver. På sigt bør routeren udskiftes med en model, der modtager sikkerhedsopdateringer.
Tidslinje
Konkrete eksempler
Wifi-router på et lille kontor bliver springbræt
En dansk virksomhed med ti ansatte bruger en TOTOLINK N150RT som trådløs adgang i et mødelokale, tilsluttet det samme netværk som printere og filservere. En angriber udnytter fejlen i webgrænsefladen til at få kontrol over routeren og bruger den som springbræt til at scanne det interne netværk for sårbare enheder. Virksomheden opdager først problemet, da it-leverandøren bemærker usædvanlig udgående trafik fra netværket.
Ofte stillede spørgsmål
Er vi ramt af denne sårbarhed?
I er ramt, hvis jeres virksomhed bruger en TOTOLINK N150RT router med firmwareversion 3.4.0-B20201030. Tjek routerens administrationsside eller mærkat under routeren for model og firmwareversion.
Hvordan tjekker vi, om routeren er sårbar?
Log ind på routerens webgrænseflade og se firmwareversionen under systeminformation. Er den 3.4.0-B20201030 eller ældre, bør I gå videre med at isolere eller udskifte routeren.
Kan vi vente til weekenden med at gøre noget?
Nej. Angrebskode er allerede offentliggjort, og fejlen kræver ingen brugerhandling. Vi anbefaler at isolere routeren fra internettet og interne systemer så hurtigt som muligt.
Findes der en opdatering, der løser problemet?
Nej, der er ikke offentliggjort en officiel opdatering fra TOTOLINK til denne sårbarhed. Den eneste sikre løsning er at isolere eller udskifte routeren.
Skal vi anmelde hændelsen, hvis routeren har været udsat for angreb?
Har I mistanke om, at routeren er blevet kompromitteret og persondata kan være berørt, bør I vurdere anmeldelse til Datatilsynet efter reglerne om databeskyrelse, samt kontakte en it-sikkerhedsrådgiver for at afklare omfanget.
Kan vi bare skifte adgangskode i stedet for at udskifte routeren?
Det kan mindske risikoen på kort sigt, men løser ikke selve sårbarheden, som ligger i routerens kode og kan udnyttes uafhængigt af adgangskoden. Isolation og udskiftning er den eneste holdbare løsning.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A weakness has been identified in TOTOLINK N150RT 3.4.0-B20201030. The affected element is the function system of the file /boafrm/formWlSiteSurvey of the component Web Management Interface. This manipulation of the argument wlanif causes os command injection. Remote exploitation of the attack is possible. The exploit has been made available to the public and could be used for attacks.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.