Åbner i en ny fane
CVE-2026-100896
Kritisk

CVE-2026-100896: Kritisk fejl i TOTOLINK N150RT router

Kritisk sikkerhedshul i TOTOLINK N150RT routere gør det muligt at afvikle systemkommandoer. Udskift eller isolér routeren, da der ikke findes en opdatering.

CVSS Score
9.9
Offentliggjort
28/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Isolér routeren inden for 24 timer

Hvad er det?

CVE-2026-100896 er en sårbarhed i routeren TOTOLINK N150RT, firmwareversion 3.4.0-B20201030. Fejlen sidder i webgrænsefladen, som man normalt bruger til at administrere routeren, nærmere bestemt i funktionen system i filen /boafrm/formWlSiteSurvey. Ved at manipulere parameteren wlanif kan en angriber snige egne systemkommandoer ind i routerens operativsystem, en teknik der kaldes command injection. Angrebet kan udføres over netværket uden at brugeren gør noget, og en offentligt tilgængelig kode til at udnytte fejlen findes allerede.

Hvem rammer det?

Sårbarheden rammer alle, der har en TOTOLINK N150RT router med firmware 3.4.0-B20201030 tilsluttet. Det gælder typisk mindre kontorer, filialer, produktionshaller eller private hjemmekontorer, hvor denne type billige forbrugerroutere ofte bruges til trådløst netværk. Har jeres virksomhed placeret sådan en router som gæstenetværk, backup-forbindelse eller i et fjernlager, er den udsat.

Hvad kan ske?

Lykkes angrebet, kan en angriber køre vilkårlige kommandoer på routerens operativsystem. Det betyder i praksis fuld kontrol over routeren: aflytning af trafik, omdirigering til falske hjemmesider, indsættelse af routeren i et botnet, eller brug af den som springbræt videre ind i jeres interne netværk. For en dansk virksomhed kan det ende med, at kunde- eller medarbejderdata bliver aflyttet, eller at routeren bruges til angreb mod andre uden virksomhedens vidende.

Hvor alvorligt er det?

CVSS-scoren er 9,9 ud af 10, hvilket er kritisk. Angrebet kræver netværksadgang, men ingen brugerhandling, og kompleksiteten er lav. Der kræves dog en lav grad af rettigheder, typisk almindelig adgang til webgrænsefladen, hvilket i praksis ofte er let at opnå, da mange routere kører med standardadgangskoder eller er tilgængelige fra internettet. En kode, der udnytter fejlen, er allerede offentliggjort, så risikoen for faktisk misbrug er reel.

Hvad gør jeg nu?

Der findes ingen opdatering fra TOTOLINK til denne sårbarhed. Følg disse trin:

  1. Fjern routerens webgrænseflade fra internettet, hvis den er tilgængelig udefra, og skift straks alle adgangskoder til administrationssiden.
  2. Isolér routeren fra kritiske systemer, for eksempel ved at flytte den til et separat gæste-VLAN uden adgang til virksomhedens øvrige netværk.
  3. Undersøg om routeren overhovedet er nødvendig, eller om den kan udskiftes med en model, der stadig understøttes og opdateres.
  4. Gennemgå routerens logfiler for usædvanlig trafik eller ukendte kommandoer, hvis det er muligt.
  5. Planlæg udskiftning af TOTOLINK N150RT til en router fra en producent, der løbende leverer sikkerhedsopdateringer.
  6. Er I i tvivl om, hvordan routeren er placeret i jeres netværk, eller om den kan isoleres uden driftsforstyrrelser, så hent hjælp fra en it-sikkerhedsrådgiver.
Tidsfrist

Isolér routeren inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at I straks fjerner TOTOLINK N150RT routerens webgrænseflade fra internettet og isolerer den fra resten af netværket, da der ikke findes en opdatering, der lukker hullet. Det er ikke forsvarligt at vente, fordi angrebskoden allerede er offentlig og kan bruges af enhver. På sigt bør routeren udskiftes med en model, der modtager sikkerhedsopdateringer.

Tidslinje

28/09/2026
Sårbarheden offentliggøres
CVE-2026-100896 registreres med CVSS-score 9,9, og en offentligt tilgængelig angrebskode beskrives i samme forbindelse.

Konkrete eksempler

Wifi-router på et lille kontor bliver springbræt

En dansk virksomhed med ti ansatte bruger en TOTOLINK N150RT som trådløs adgang i et mødelokale, tilsluttet det samme netværk som printere og filservere. En angriber udnytter fejlen i webgrænsefladen til at få kontrol over routeren og bruger den som springbræt til at scanne det interne netværk for sårbare enheder. Virksomheden opdager først problemet, da it-leverandøren bemærker usædvanlig udgående trafik fra netværket.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-77
CWE-78

Original NVD-beskrivelse (engelsk)

A weakness has been identified in TOTOLINK N150RT 3.4.0-B20201030. The affected element is the function system of the file /boafrm/formWlSiteSurvey of the component Web Management Interface. This manipulation of the argument wlanif causes os command injection. Remote exploitation of the attack is possible. The exploit has been made available to the public and could be used for attacks.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-100896
Offentliggjort
28/09/2026
Sidst opdateret
28/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Isolér routeren inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.