Åbner i en ny fane
CVE-2026-101000
Kritisk

CVE-2026-101000: Kritisk fejl i Netcore NBR100V2-router

Kritisk sårbarhed i Netcore NBR100V2-routere giver angribere fuld adgang uden login. Ingen opdatering findes, isolér routeren nu.

CVSS Score
10
Offentliggjort
28/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Isolér routeren i dag

Hvad er det?

CVE-2026-101000 er en sårbarhed i routeren Netcore NBR100V2, version 1.3.240614.030928. Fejlen sidder i den såkaldte ACL-handler, en komponent der skal styre, hvem der må udføre kommandoer på routeren via en fil kaldet unauthenticated.json. På grund af en fejl i konfigurationen mangler der en autorisationskontrol i funktionen uci.apply, som bruges til at ændre routerens indstillinger. Det betyder, at kommandoer, der burde kræve login, kan udføres af hvem som helst på netværket eller internettet, hvis routeren er tilgængelig der. En færdig metode til at udnytte fejlen er allerede offentliggjort. Producenten er kontaktet, men har ikke reageret.

Hvem rammer det?

Sårbarheden rammer alle, der bruger routeren Netcore NBR100V2 med firmwareversion 1.3.240614.030928. Det gælder typisk mindre kontorer, filialer og produktionslokationer, hvor denne type router bruges som netværkets adgangspunkt til internettet. Er routeren tilgængelig fra internettet eller fra et gæstenetværk uden yderligere segmentering, er risikoen størst.

Hvad kan ske?

En angriber kan uden login ændre routerens konfiguration fuldstændigt: opsætte ny administratorkonto, ændre DNS-indstillinger så trafik omdirigeres, åbne porte til interne systemer eller lukke routeren helt ned. I praksis kan det betyde, at en dansk virksomheds interne netværk bliver adgangspunkt for videre angreb, at kundedata på interne servere bliver eksponeret, eller at internetforbindelsen forsvinder midt i en arbejdsdag.

Hvor alvorligt er det?

CVSS-scoren er 10 ud af 10, det højeste niveau. Angrebet kræver hverken login, adgangskode eller nogen handling fra en bruger, og det kan udføres over netværket, også fra internettet hvis routeren er eksponeret der. Konsekvensen rammer fortrolighed, integritet og tilgængelighed fuldt ud, det vil sige at angriberen kan læse, ændre og slå funktioner fra. En metode til at udnytte fejlen er allerede offentliggjort, så der er ikke tale om en teoretisk risiko.

Hvad gør jeg nu?

Producenten har ikke leveret en opdatering, så I skal selv begrænse eksponeringen med det samme.

  1. Fjern administrationsgrænsefladen fra internettet: sørg for at routerens administrationsside kun kan tilgås fra det interne netværk, aldrig udefra.
  2. Segmentér netværket, så routeren ikke kan tilgås fra gæstenetværk eller andre usikre segmenter.
  3. Undersøg om routeren allerede er kompromitteret: tjek for ukendte administratorkonti, ændrede DNS-indstillinger eller uventede portåbninger.
  4. Overvej at udskifte routeren med en model, hvor producenten fortsat leverer sikkerhedsopdateringer, da Netcore ikke har reageret på henvendelsen.
  5. Log trafik til og fra routeren, så I kan opdage forsøg på misbrug.
  6. Kontakt en sikkerhedsrådgiver, hvis I ikke selv kan vurdere, om routeren er eksponeret, eller hvis I finder tegn på kompromittering.
Tidsfrist

Isolér routeren i dag

Sådan ser Auroa det

Vi anbefaler, at I straks kontrollerer, om jeres Netcore NBR100V2-routere er tilgængelige fra internettet, og lukker den adgang med det samme. Da producenten ikke har leveret en rettelse og ikke har reageret på henvendelser, bør I planlægge udskiftning af routeren frem for at vente på en opdatering. Det er ikke forsvarligt at vente til en planlagt vedligeholdelsesuge, fordi en metode til udnyttelse allerede er offentligt tilgængelig.

Tidslinje

28/09/2026
Sårbarheden offentliggjort
CVE-2026-101000 offentliggøres med en metode til udnyttelse. Producenten Netcore har ikke reageret på tidligere henvendelse om sårbarheden.

Konkrete eksempler

Filial uden segmenteret netværk

En dansk virksomhed med flere mindre filialer bruger Netcore NBR100V2 som internetrouter i hver filial, uden at administrationsgrænsefladen er afskærmet fra det åbne internet. En angriber finder routeren gennem en almindelig internetscanning, udnytter manglen på autorisationskontrol og opretter en ny administratorkonto. Herfra omdirigeres al DNS-trafik gennem en server, angriberen kontrollerer, hvilket giver adgang til at aflytte og manipulere trafik fra filialens medarbejdere.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-862
CWE-863

Original NVD-beskrivelse (engelsk)

A vulnerability was determined in Netcore NBR100V2 1.3.240614.030928. This affects the function uci.apply of the file /usr/share/rpcd/acl.d/unauthenticated.json of the component ACL Handler. This manipulation of the argument section causes missing authorization. It is possible to initiate the attack remotely. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure but did not respond in any way.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-101000
Offentliggjort
28/09/2026
Sidst opdateret
28/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Isolér routeren i dag

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.