CVE-2026-101000: Kritisk fejl i Netcore NBR100V2-router
Kritisk sårbarhed i Netcore NBR100V2-routere giver angribere fuld adgang uden login. Ingen opdatering findes, isolér routeren nu.
Hvad er det?
CVE-2026-101000 er en sårbarhed i routeren Netcore NBR100V2, version 1.3.240614.030928. Fejlen sidder i den såkaldte ACL-handler, en komponent der skal styre, hvem der må udføre kommandoer på routeren via en fil kaldet unauthenticated.json. På grund af en fejl i konfigurationen mangler der en autorisationskontrol i funktionen uci.apply, som bruges til at ændre routerens indstillinger. Det betyder, at kommandoer, der burde kræve login, kan udføres af hvem som helst på netværket eller internettet, hvis routeren er tilgængelig der. En færdig metode til at udnytte fejlen er allerede offentliggjort. Producenten er kontaktet, men har ikke reageret.
Hvem rammer det?
Sårbarheden rammer alle, der bruger routeren Netcore NBR100V2 med firmwareversion 1.3.240614.030928. Det gælder typisk mindre kontorer, filialer og produktionslokationer, hvor denne type router bruges som netværkets adgangspunkt til internettet. Er routeren tilgængelig fra internettet eller fra et gæstenetværk uden yderligere segmentering, er risikoen størst.
Hvad kan ske?
En angriber kan uden login ændre routerens konfiguration fuldstændigt: opsætte ny administratorkonto, ændre DNS-indstillinger så trafik omdirigeres, åbne porte til interne systemer eller lukke routeren helt ned. I praksis kan det betyde, at en dansk virksomheds interne netværk bliver adgangspunkt for videre angreb, at kundedata på interne servere bliver eksponeret, eller at internetforbindelsen forsvinder midt i en arbejdsdag.
Hvor alvorligt er det?
CVSS-scoren er 10 ud af 10, det højeste niveau. Angrebet kræver hverken login, adgangskode eller nogen handling fra en bruger, og det kan udføres over netværket, også fra internettet hvis routeren er eksponeret der. Konsekvensen rammer fortrolighed, integritet og tilgængelighed fuldt ud, det vil sige at angriberen kan læse, ændre og slå funktioner fra. En metode til at udnytte fejlen er allerede offentliggjort, så der er ikke tale om en teoretisk risiko.
Hvad gør jeg nu?
Producenten har ikke leveret en opdatering, så I skal selv begrænse eksponeringen med det samme.
- Fjern administrationsgrænsefladen fra internettet: sørg for at routerens administrationsside kun kan tilgås fra det interne netværk, aldrig udefra.
- Segmentér netværket, så routeren ikke kan tilgås fra gæstenetværk eller andre usikre segmenter.
- Undersøg om routeren allerede er kompromitteret: tjek for ukendte administratorkonti, ændrede DNS-indstillinger eller uventede portåbninger.
- Overvej at udskifte routeren med en model, hvor producenten fortsat leverer sikkerhedsopdateringer, da Netcore ikke har reageret på henvendelsen.
- Log trafik til og fra routeren, så I kan opdage forsøg på misbrug.
- Kontakt en sikkerhedsrådgiver, hvis I ikke selv kan vurdere, om routeren er eksponeret, eller hvis I finder tegn på kompromittering.
Isolér routeren i dag
Vi anbefaler, at I straks kontrollerer, om jeres Netcore NBR100V2-routere er tilgængelige fra internettet, og lukker den adgang med det samme. Da producenten ikke har leveret en rettelse og ikke har reageret på henvendelser, bør I planlægge udskiftning af routeren frem for at vente på en opdatering. Det er ikke forsvarligt at vente til en planlagt vedligeholdelsesuge, fordi en metode til udnyttelse allerede er offentligt tilgængelig.
Tidslinje
Konkrete eksempler
Filial uden segmenteret netværk
En dansk virksomhed med flere mindre filialer bruger Netcore NBR100V2 som internetrouter i hver filial, uden at administrationsgrænsefladen er afskærmet fra det åbne internet. En angriber finder routeren gennem en almindelig internetscanning, udnytter manglen på autorisationskontrol og opretter en ny administratorkonto. Herfra omdirigeres al DNS-trafik gennem en server, angriberen kontrollerer, hvilket giver adgang til at aflytte og manipulere trafik fra filialens medarbejdere.
Ofte stillede spørgsmål
Hvordan finder vi ud af, om vi bruger den ramte router?
Tjek modelbetegnelsen og firmwareversionen i routerens administrationsside eller på en mærkat på enheden. Modellen er Netcore NBR100V2, og den sårbare version er 1.3.240614.030928.
Kan vi vente med at gøre noget til efter weekenden?
Nej. Der findes allerede en offentliggjort metode til at udnytte fejlen, og angrebet kræver hverken login eller brugerhandling. Vi anbefaler, at I lukker adgangen til administrationsgrænsefladen samme dag, I opdager problemet.
Er der en opdatering fra Netcore på vej?
Producenten er blevet kontaktet om sårbarheden, men har ikke reageret. Der er derfor ikke belæg for at forvente en opdatering inden for overskuelig tid.
Kan vi bare lukke porten i vores brandmur i stedet for at udskifte routeren?
At blokere ekstern adgang til administrationsgrænsefladen fjerner den mest akutte risiko, men løser ikke det underliggende problem. Er routeren tilgængelig fra et internt netværk eller gæstenetværk, er den stadig sårbar. Vi anbefaler udskiftning som endelig løsning.
Skal vi anmelde hændelsen, hvis routeren har været eksponeret?
Har I fundet konkrete tegn på, at routeren er blevet kompromitteret, og at persondata eller følsomme systemer kan være berørt, bør I vurdere anmeldelsespligt efter databeskyttelsesreglerne. Er I i tvivl, bør I søge juridisk rådgivning eller kontakte en sikkerhedsrådgiver.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was determined in Netcore NBR100V2 1.3.240614.030928. This affects the function uci.apply of the file /usr/share/rpcd/acl.d/unauthenticated.json of the component ACL Handler. This manipulation of the argument section causes missing authorization. It is possible to initiate the attack remotely. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure but did not respond in any way.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.