CVE-2026-101001: Kritisk fejl i Netcore NBR200V2-router
Kritisk fejl i Netcore NBR200V2-routere gør det muligt at køre vilkårlige kommandoer uden login. Luk fjernadgangen til styringsgrænsefladen straks.
Hvad er det?
CVE-2026-101001 er en sårbarhed i webstyringsgrænsefladen på routeren Netcore NBR200V2, firmwareversion 1.3.241127.071246. Fejlen ligger i filen network_tools under /www/cgi-bin, hvor funktionen eval behandler parameteren QUERY_STRING uden ordentlig kontrol. Det betyder, at en angriber kan indsætte styresystemkommandoer, kaldet os command injection, som routeren udfører direkte. Angrebet kræver hverken login eller nogen handling fra en bruger, og det kan udføres over internettet mod enhver router, hvor grænsefladen er tilgængelig.
Hvem rammer det?
Sårbarheden rammer virksomheder og hjemmekontorer, der bruger routeren Netcore NBR200V2 med firmware 1.3.241127.071246 som internetrouter eller firewall. Det gælder især enheder, hvor webstyringsgrænsefladen er tilgængelig fra internettet, for eksempel til fjernsupport eller fjernstyring af filialer. Danske virksomheder med decentrale afdelinger, butikker eller hjemmearbejdspladser, der bruger denne routertype, bør undersøge deres netværk.
Hvad kan ske?
En angriber kan overtage fuld kontrol over routeren og dermed over al netværkstrafik, der passerer igennem den. I praksis kan det bruges til at aflytte data, omdirigere trafik til falske servere, installere en bagdør til varig adgang eller bruge routeren som springbræt videre ind i virksomhedens interne netværk. For en dansk virksomhed betyder det risiko for datatab, driftsstop og at interne systemer bliver kompromitteret via en enhed, mange ikke tænker på som kritisk.
Hvor alvorligt er det?
CVSS-scoren er 10,0 ud af 10, den højeste mulige. Angrebet kræver ingen login-oplysninger, ingen brugerhandling og kan udføres over netværket med lav kompleksitet. Konsekvensen rammer fortrolighed, integritet og tilgængelighed fuldt ud, og fejlen kan påvirke andre systemer bag routeren, hvilket er årsagen til den ændrede scope i vurderingen. Der findes offentligt tilgængelig angrebskode, så tekniske forudsætninger for misbrug er lave.
Hvad gør jeg nu?
Producenten har ikke svaret på henvendelser om sårbarheden, og der findes ingen officiel opdatering. Følgende trin begrænser risikoen mest muligt:
- Fjern al adgang til routerens webstyringsgrænseflade fra internettet med det samme, og begræns adgang til det lokale netværk.
- Kontrollér om fjernstyring eller port-videresendelse til cgi-bin er slået til, og deaktivér det, hvis det ikke er strengt nødvendigt.
- Segmentér netværket, så routeren ikke har direkte adgang til kritiske interne systemer.
- Gennemgå routerens logfiler for usædvanlige forespørgsler mod network_tools eller andre cgi-bin-filer.
- Overvej at udskifte routeren med et produkt, hvor producenten fortsat leverer sikkerhedsopdateringer, da Netcore ikke har reageret på henvendelsen.
- Kontakt en sikkerhedsrådgiver, hvis I ikke selv kan verificere, om jeres enheder er eksponerede, eller hvis I har brug for hjælp til at segmentere netværket korrekt.
Luk fjernadgang inden for 24 timer
Vi anbefaler, at I straks lukker for ekstern adgang til Netcore NBR200V2-routerens styringsgrænseflade og undersøger, om enheden bruges i jeres netværk. Da producenten ikke har svaret på henvendelser, bør I planlægge udskiftning af enheden frem for at vente på en officiel rettelse. Det er kun forsvarligt at vente, hvis routeren allerede er isoleret fra internettet og fra kritiske interne systemer.
Tidslinje
Konkrete eksempler
Fjernkompromittering af filialrouter
En dansk detailkæde bruger Netcore NBR200V2-routere i flere butikker til internetadgang og fjernsupport fra hovedkontoret. En angriber scanner internettet for åbne styringsgrænseflader, finder en eksponeret router og udnytter fejlen til at få kommandoadgang. Herfra installeres en bagdør, som giver angriberen varig adgang til butikkens netværk og mulighed for at aflytte betalingstrafik.
Ofte stillede spørgsmål
Hvordan ved vi, om vi bruger den ramte router?
Tjek modelnavn og firmwareversion i routerens administrationsside eller på mærkatet under enheden. Rammes I, står der Netcore NBR200V2 med firmwareversion 1.3.241127.071246.
Kan vi vente til efter weekenden med at lukke adgangen?
Nej. Angrebskoden er offentligt tilgængelig, og angrebet kræver hverken login eller brugerhandling, så eksponerede enheder bør lukkes ned med det samme.
Er der en opdatering fra Netcore, vi kan installere?
Nej, producenten er kontaktet, men har ikke reageret, og der findes ingen officiel rettelse på offentliggørelsestidspunktet.
Kan vi bare lukke porten i stedet for at udskifte routeren?
Det begrænser risikoen på kort sigt, hvis I helt fjerner adgangen fra internettet og segmenterer netværket. Det løser dog ikke det underliggende problem, så I bør planlægge udskiftning på længere sigt.
Skal vi anmelde hændelsen, hvis vi ser tegn på misbrug?
Ja. Ser I tegn på, at routeren er kompromitteret, bør I anmelde det til Center for Cybersikkerhed og vurdere, om det udløser underretningspligt efter databeskyttelsesreglerne, hvis persondata er berørt.
Kan sårbarheden bruges til at ramme andre systemer på vores netværk?
Ja. Fordi routeren styrer trafikken, kan en kompromitteret enhed bruges som springbræt til at angribe andre systemer bag routeren, hvilket afspejles i den ændrede scope i CVSS-vurderingen.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was identified in Netcore NBR200V2 1.3.241127.071246. This impacts the function eval of the file /www/cgi-bin/network_tools of the component Web Management Interface. Such manipulation of the argument QUERY_STRING leads to os command injection. It is possible to launch the attack remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.