Åbner i en ny fane
CVE-2026-101001
Kritisk

CVE-2026-101001: Kritisk fejl i Netcore NBR200V2-router

Kritisk fejl i Netcore NBR200V2-routere gør det muligt at køre vilkårlige kommandoer uden login. Luk fjernadgangen til styringsgrænsefladen straks.

CVSS Score
10
Offentliggjort
28/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Luk fjernadgang inden for 24 timer

Hvad er det?

CVE-2026-101001 er en sårbarhed i webstyringsgrænsefladen på routeren Netcore NBR200V2, firmwareversion 1.3.241127.071246. Fejlen ligger i filen network_tools under /www/cgi-bin, hvor funktionen eval behandler parameteren QUERY_STRING uden ordentlig kontrol. Det betyder, at en angriber kan indsætte styresystemkommandoer, kaldet os command injection, som routeren udfører direkte. Angrebet kræver hverken login eller nogen handling fra en bruger, og det kan udføres over internettet mod enhver router, hvor grænsefladen er tilgængelig.

Hvem rammer det?

Sårbarheden rammer virksomheder og hjemmekontorer, der bruger routeren Netcore NBR200V2 med firmware 1.3.241127.071246 som internetrouter eller firewall. Det gælder især enheder, hvor webstyringsgrænsefladen er tilgængelig fra internettet, for eksempel til fjernsupport eller fjernstyring af filialer. Danske virksomheder med decentrale afdelinger, butikker eller hjemmearbejdspladser, der bruger denne routertype, bør undersøge deres netværk.

Hvad kan ske?

En angriber kan overtage fuld kontrol over routeren og dermed over al netværkstrafik, der passerer igennem den. I praksis kan det bruges til at aflytte data, omdirigere trafik til falske servere, installere en bagdør til varig adgang eller bruge routeren som springbræt videre ind i virksomhedens interne netværk. For en dansk virksomhed betyder det risiko for datatab, driftsstop og at interne systemer bliver kompromitteret via en enhed, mange ikke tænker på som kritisk.

Hvor alvorligt er det?

CVSS-scoren er 10,0 ud af 10, den højeste mulige. Angrebet kræver ingen login-oplysninger, ingen brugerhandling og kan udføres over netværket med lav kompleksitet. Konsekvensen rammer fortrolighed, integritet og tilgængelighed fuldt ud, og fejlen kan påvirke andre systemer bag routeren, hvilket er årsagen til den ændrede scope i vurderingen. Der findes offentligt tilgængelig angrebskode, så tekniske forudsætninger for misbrug er lave.

Hvad gør jeg nu?

Producenten har ikke svaret på henvendelser om sårbarheden, og der findes ingen officiel opdatering. Følgende trin begrænser risikoen mest muligt:

  1. Fjern al adgang til routerens webstyringsgrænseflade fra internettet med det samme, og begræns adgang til det lokale netværk.
  2. Kontrollér om fjernstyring eller port-videresendelse til cgi-bin er slået til, og deaktivér det, hvis det ikke er strengt nødvendigt.
  3. Segmentér netværket, så routeren ikke har direkte adgang til kritiske interne systemer.
  4. Gennemgå routerens logfiler for usædvanlige forespørgsler mod network_tools eller andre cgi-bin-filer.
  5. Overvej at udskifte routeren med et produkt, hvor producenten fortsat leverer sikkerhedsopdateringer, da Netcore ikke har reageret på henvendelsen.
  6. Kontakt en sikkerhedsrådgiver, hvis I ikke selv kan verificere, om jeres enheder er eksponerede, eller hvis I har brug for hjælp til at segmentere netværket korrekt.
Tidsfrist

Luk fjernadgang inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at I straks lukker for ekstern adgang til Netcore NBR200V2-routerens styringsgrænseflade og undersøger, om enheden bruges i jeres netværk. Da producenten ikke har svaret på henvendelser, bør I planlægge udskiftning af enheden frem for at vente på en officiel rettelse. Det er kun forsvarligt at vente, hvis routeren allerede er isoleret fra internettet og fra kritiske interne systemer.

Tidslinje

28/09/2026
Sårbarheden offentliggøres
CVE-2026-101001 offentliggøres med angrebskode tilgængelig, mens producenten Netcore ikke har svaret på henvendelser om sårbarheden.

Konkrete eksempler

Fjernkompromittering af filialrouter

En dansk detailkæde bruger Netcore NBR200V2-routere i flere butikker til internetadgang og fjernsupport fra hovedkontoret. En angriber scanner internettet for åbne styringsgrænseflader, finder en eksponeret router og udnytter fejlen til at få kommandoadgang. Herfra installeres en bagdør, som giver angriberen varig adgang til butikkens netværk og mulighed for at aflytte betalingstrafik.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-77
CWE-78

Original NVD-beskrivelse (engelsk)

A vulnerability was identified in Netcore NBR200V2 1.3.241127.071246. This impacts the function eval of the file /www/cgi-bin/network_tools of the component Web Management Interface. Such manipulation of the argument QUERY_STRING leads to os command injection. It is possible to launch the attack remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-101001
Offentliggjort
28/09/2026
Sidst opdateret
28/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Luk fjernadgang inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.