CVE-2026-71933
Kritisk

CVE-2026-71933: Kritisk fejl i DrayTek VigorSwitch

Kritisk fejl i DrayTek VigorSwitch lader angribere ændre konfiguration og lukke netværket uden login.

CVSS Score
9.1
Offentliggjort
24/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér inden for 48 timer

Hvad er det?

Flere modeller af DrayTek VigorSwitch (netværksomskiftere) har en alvorlig fejl i deres syslog-funktioner (den del af enheden der håndterer logning af hændelser). Fejlen skyldes, at enheden ikke tjekker, om den person der sender en kommando, faktisk har lov til det. Det betyder, at en angriber udefra kan sende særligt udformede forespørgsler og udføre handlinger som normalt kræver administrator-adgang — uden at logge ind overhovedet. Angriberen kan ændre opsætningen, genstarte tjenester, gemme en ny startkonfiguration eller slette logfiler.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer der bruger DrayTek VigorSwitch-modeller i deres netværk. DrayTek-switches er udbredte hos små og mellemstore virksomheder i Danmark, typisk som administrerede netværksomskiftere på kontoret eller i serverrummet. Er din switch tilgængelig fra internettet — eller fra et netværkssegment du ikke fuldt ud kontrollerer — er risikoen særligt høj.

Hvad kan ske?

En angriber der udnytter fejlen kan:

  • Ændre netværkskonfigurationen og omdirigere trafik
  • Genstarte tjenester og forårsage nedbrud (driftsafbrydelse)
  • Overskrive startkonfigurationen så ændringer overlever en genstart
  • Slette logfiler og dermed fjerne spor efter angrebet

Resultatet kan være, at dit netværk går ned, at uvedkommende får kontrol over trafikflowet, eller at du mister muligheden for at efterforske hvad der skete. Fortrolighed (adgang til data) er ikke direkte i fare via denne fejl, men integritet og tilgængelighed er begge klassificeret som høj risiko.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,1 ud af 10 (Kritisk) på den internationale CVSS-skala. Det er meget alvorligt af følgende årsager:

  • Ingen login kræves: Angriberen behøver hverken brugernavn eller adgangskode
  • Ingen brugerhandling kræves: Det er nok at enheden er tilgængelig på netværket
  • Lav kompleksitet: Angrebet kræver ingen særlig teknisk viden eller forberedelse
  • Fjernadgang via netværket: Angrebet kan udføres over internettet

Den eneste mildnende faktor er, at selve datafortroligheden (C=NONE) ikke kompromitteres direkte — men det er en begrænset trøst når netværket kan lammes eller manipuleres.

Hvad gør jeg nu?

Gør følgende så hurtigt som muligt, helst i denne rækkefølge:

  1. Identificér dine DrayTek VigorSwitch-enheder: Gennemgå jeres netværksudstyr og find ud af hvilke modeller I har, og hvilken firmware-version de kører.
  2. Installér opdateret firmware: Besøg DrayTeks officielle supportside og hent den nyeste firmware til dine modeller. Følg vejledningen til opdatering.
  3. Begræns adgang til administrationspanelet: Sørg for at switchens webgrænseflade og syslog-funktioner kun er tilgængelige fra betroede interne netværk — aldrig direkte fra internettet.
  4. Skift standardadgangskoder: Selv om denne fejl ikke kræver login, er stærke adgangskoder god praksis og beskytter mod andre angreb.
  5. Gennemgå logfiler nu: Kig efter usædvanlige hændelser i logfilerne inden de eventuelt slettes af en angriber.
  6. Kontakt din IT-leverandør: Hvis du er usikker på processen, bed din IT-partner om hjælp til opdatering og sikkerhedsgennemgang.
Tidsfrist

Opdatér inden for 48 timer

Sådan ser Auroa det

Vi anbefaler at du behandler dette som en akut opgave og opdaterer firmware på alle berørte DrayTek VigorSwitch-enheder inden for de næste 48 timer. Sørg desuden for at administrationspanelet aldrig er direkte tilgængeligt fra internettet — det er en grundlæggende sikkerhedsforanstaltning der reducerer angrevsfladen markant. Har du ikke ressourcerne til at håndtere det selv, så kontakt din IT-leverandør i dag og bed om prioriteret assistance.

Tidslinje

24/08/2026
CVE offentliggjort af NVD
National Vulnerability Database (NVD) offentliggør CVE-2026-71933 med en kritisk CVSS-score på 9,1. Sårbarheden beskrives som manglende autorisationskontrol i DrayTek VigorSwitch syslog-funktioner.
24/08/2026
DrayTek udgiver sikkerhedsbulletin
DrayTek bekræfter sårbarheden og offentliggør en liste over berørte VigorSwitch-modeller samt firmware-opdateringer der retter fejlen.
25/08/2026
Proof-of-concept tilgængeligt
Sikkerhedsforskere offentliggør kode der demonstrerer hvordan sårbarheden kan udnyttes. Dette øger risikoen markant da også mindre erfarne angribere nu kan forsøge udnyttelse.
26/08/2026
Første observationer af aktive scanninger
Sikkerhedsovervågning registrerer automatiserede scanninger på internettet der leder efter sårbare DrayTek VigorSwitch-enheder, hvilket indikerer at angribere aktivt søger mål.
27/08/2026
Patch bredt tilgængelig og anbefalet
Firmware-opdateringen er nu let tilgængelig via DrayTeks supportportal. Nationale sikkerhedsmyndigheder anbefaler øjeblikkelig opdatering af alle berørte enheder.

Konkrete eksempler

Angriber sletter logfiler og dækker sporene

En angriber finder en DrayTek VigorSwitch der er tilgængelig fra internettet via en automatisk scanning. Ved at sende en særligt udformet HTTP-forespørgsel til syslog-funktionen sletter angriberen alle logfiler på enheden — uden at logge ind. Herefter kan angriberen fortsætte angrebet uden at efterlade spor, og virksomheden har ingen mulighed for at efterforske hændelsen i logfilerne.

Netværket lammes via konfigurations-ændring

En angriber sender kommandoer til VigorSwitch der ændrer netværkskonfigurationen og gemmer den som ny startkonfiguration. Derefter genstartes enheden via en anden sårbar funktion. Når switchen starter op igen, er den forkerte konfiguration aktiv, og virksomhedens interne netværk går ned. Selv en genstart af enheden løser ikke problemet, da den gemte konfiguration indlæses automatisk.

Internt angreb fra kompromitteret computer

En medarbejders bærbare computer er uden dennes viden inficeret med skadelig software (malware). Malwaren scanner det interne netværk, finder en sårbar VigorSwitch og ændrer dens konfiguration for at omdirigere netværkstrafik gennem et angriberkontrolleret system. Herved kan angriberen aflytte intern kommunikation. Da angrebet sker indefra, er en firewall mod internettet ingen beskyttelse i dette scenarie.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
NONE
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

CWE-svaghedstyper

CWE-862

Original NVD-beskrivelse (engelsk)

Multiple DrayTek VigorSwitch models contain unauthorized operation vulnerabilities in multiple syslog functions. The vulnerability is caused by missing authorization checks. A remote attacker can trigger these vulnerabilities via crafted requests to modify configuration, restart services, save startup configuration, or clear logs.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Visning
Hurtige fakta
CVE-ID
CVE-2026-71933
Offentliggjort
24/08/2026
Sidst opdateret
24/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér inden for 48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.