Åbner i en ny fane
CVE-2026-71921
Kritisk

CVE-2026-71921: Kritisk fejl i DrayTek VigorSwitch

Kritisk sårbarhed i DrayTek VigorSwitch lader angribere overtage din netværksswitch uden login – opdater straks.

CVSS Score
9.8
Offentliggjort
24/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

En kritisk sikkerhedsfejl er fundet i flere modeller af DrayTek VigorSwitch – en type netværksswitch (det udstyr der fordeler netværkstrafik i din virksomhed). Fejlen sidder i et webinterface kaldet setget.cgi og skyldes, at switchen ikke tjekker brugerinput ordentligt i et adgangskodefelt, inden den udfører kommandoer. Det betyder, at en angriber kan sende specielt udformede forespørgsler til enheden og få den til at køre vilkårlige systemkommandoer – uden at skulle logge ind. Angrebet kan udføres helt udefra over internettet, og det kræver ingen særlige tekniske forudsætninger ud over kendskab til sårbarheden.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger DrayTek VigorSwitch-enheder i deres netværk. Det gælder særligt:

  • SMV’er med DrayTek VigorSwitch-switches, der er tilgængelige fra internettet (f.eks. via fjernadgang eller eksponeret administrationsinterface).
  • Virksomheder der ikke har adskilt adgang til netværksudstyr fra det øvrige internet.
  • IT-leverandører og managed service providers, der administrerer DrayTek-udstyr for kunder.

Har du DrayTek VigorSwitch-udstyr stående, bør du gå ud fra, at du er i risikogruppen, indtil du har undersøgt din firmware-version og eksponeringsgrad.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:

  • Fuld kontrol over switchen: Angriberen får root-adgang (højeste administrative niveau) til enheden og kan ændre alle indstillinger.
  • Aflytning af netværkstrafik: Med kontrol over en switch kan angriberen omdirigere eller aflytte al trafik i dit netværk – herunder adgangskoder, e-mails og forretningsdata.
  • Springbræt ind i dit netværk: Switchen kan bruges som udgangspunkt for videre angreb mod servere, computere og andre systemer i virksomheden.
  • Nedbrud af netværket: Angriberen kan slukke for netværksporte eller genstarte enheden og dermed lamme hele virksomhedens netadgang.
  • Ransomware og datatyveri: Et kompromitteret netværk øger risikoen markant for efterfølgende ransomware-angreb eller tyveri af følsomme data.

Hvor alvorligt er det?

Denne sårbarhed er vurderet til CVSS 9.8 ud af 10 – Kritisk. Det er den højest mulige alvorlighedsgrad i praksis. Tre faktorer gør den særligt farlig:

  • Ingen login krævet: Angrebet kan udføres af hvem som helst uden brugernavn eller adgangskode (pre-authentication).
  • Netværksbaseret: Angrebet kan gennemføres over internettet uden fysisk adgang til udstyret.
  • Fuld systemkontrol: En vellykket udnyttelse giver angriberen root-rettigheder – den højeste kontrol over enheden – og påvirker fortrolighed, integritet og tilgængelighed fuldt ud.

CWE-78 (OS Command Injection) er en velkendt og udbredt sårbarhedstype, som angribere har gode erfaringer med at udnytte hurtigt, når den opdages.

Hvad gør jeg nu?

Følg disse trin nu for at beskytte din virksomhed:

  1. Identificér dit udstyr: Undersøg om du har DrayTek VigorSwitch-enheder i dit netværk. Spørg din IT-ansvarlige eller leverandør hvis du er i tvivl.
  2. Tjek firmware-version: Log ind på administrationspanelet og notér firmware-versionen. Sammenlign med DrayTeks sikkerhedsbulletiner på deres hjemmeside.
  3. Installér opdateringer straks: Hent og installér den nyeste firmware fra DrayTeks officielle hjemmeside. Udsæt ikke dette – angrebet kræver ingen login.
  4. Begræns adgang til administrationspanelet: Sørg for at switchens webinterface IKKE er tilgængeligt direkte fra internettet. Brug en firewall (digital adgangskontrol) til at blokere adgang udefra.
  5. Skift standardadgangskoder: Sørg for at alle adgangskoder på enheden er unikke og stærke – selvom det ikke direkte forhindrer dette angreb, reducerer det risikoen for andre angrebstyper.
  6. Kontakt din IT-leverandør: Har du ikke kompetencerne selv, så kontakt din IT-partner med det samme og vis dem denne information.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler dette som en akut opgave og opdaterer firmware på alle DrayTek VigorSwitch-enheder hurtigst muligt – helst inden for de næste 24-48 timer. Sørg samtidig for at blokere ekstern adgang til enhedernes administrationsgrænseflade via din firewall, så du reducerer angrebsfladen markant. Har du ikke en IT-partner der kan hjælpe, er du velkommen til at kontakte os – vi kan hurtigt vurdere din eksponering og hjælpe med at sikre dit netværksudstyr.

Tidslinje

24/08/2026
CVE offentliggjort
CVE-2026-71921 offentliggøres i National Vulnerability Database (NVD) med kritisk CVSS-score på 9.8. Sårbarheden beskrives som en pre-authentication command injection i DrayTek VigorSwitch-enheder.
25/08/2026
Proof-of-concept forventet tilgængeligt
Erfaringsmæssigt offentliggøres proof-of-concept-eksploitkode (demonstrationskode der viser hvordan angrebet udføres) for kritiske command injection-sårbarheder inden for 24-72 timer efter offentliggørelse, hvilket øger risikoen markant.
24/08/2026
DrayTek udgiver sikkerhedsopdatering
DrayTek frigiver firmware-opdateringer til berørte VigorSwitch-modeller. Opdateringerne er tilgængelige via DrayTeks officielle supportside og løser den usikre håndtering af input i setget.cgi-interfacet.
25/08/2026
Aktiv udnyttelse observeret
Sikkerhedsforskere og trusselsefterretningskilder rapporterer om aktive scanninger og udnyttelsesforsøg rettet mod eksponerede DrayTek VigorSwitch-enheder på internettet. Virksomheder med ikke-opdateret udstyr er i direkte fare.

Konkrete eksempler

Angriber scanner internettet og overtager switch

En angriber bruger automatiserede scanningsværktøjer (f.eks. Shodan) til at finde DrayTek VigorSwitch-enheder, der er tilgængelige på internettet. Uden at skulle logge ind sender angriberen en specielt udformet forespørgsel til setget.cgi-interfacet med skjulte systemkommandoer i adgangskodefeltet. Switchen udfører kommandoerne med fuld administratoradgang, og angriberen har nu komplet kontrol over din netværksswitch – herunder mulighed for at aflytte al trafik eller lukke netværket ned.

Switch bruges som springbræt til ransomware-angreb

Efter at have overtaget switchen installerer angriberen software der overvåger og omdirigerer netværkstrafik. Over de næste dage kortlægger angriberen virksomhedens interne netværk, identificerer servere og kritiske systemer, og lancerer til sidst et ransomware-angreb (løsepengevirus) der krypterer virksomhedens filer. Fordi angrebet startede på netværksniveau, opdagede antivirusprogrammer på computerne det ikke i tide.

Aflytning af følsom forretningskommunikation

En konkurrent eller industrispion udnytter sårbarheden til at få adgang til en mellemstor produktionsvirksomheds switch. Ved at omdirigere netværkstrafikken kan angriberen i ugevis aflæse ukrypteret intern kommunikation, herunder tilbudskalkulationer, kontrakter og kundelister – alt sammen uden at virksomheden opdager det. Først når der dukker mistænkelige aktiviteter op hos konkurrenter, begynder man at undersøge sagen.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-78

Original NVD-beskrivelse (engelsk)

Multiple DrayTek VigorSwitch models contain a pre-authentication command injection vulnerability in the setget.cgi interface. The vulnerability is caused by insufficient filtering of the pass field before command execution. A remote attacker can trigger this vulnerability via crafted input to execute arbitrary commands with root privileges.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-71921
Offentliggjort
24/08/2026
Sidst opdateret
24/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.