CVE-2026-78050: Kritisk sårbarhed i Comfast CF-N1-S
Kritisk sårbarhed i Comfast CF-N1-S router giver angribere fuld kontrol via netværket – patch eller erstat enheden nu.
Hvad er det?
En kritisk sårbarhed er fundet i routeren Comfast CF-N1-S med firmware-version 2.6.0.1. Fejlen sidder i routerens webadministrationsgrænseflade – nærmere bestemt i den del, der håndterer tidsindstillinger (NTP). En angriber kan sende en særligt udformet forespørgsel til routeren og dermed udløse et såkaldt stack-based buffer overflow (en type fejl, hvor programmet modtager mere data, end det kan håndtere, hvilket giver angriberen mulighed for at køre sin egen kode). Angrebet kræver kun et lavt adgangsniveau og kan udføres helt uden brugerens medvirken. En fungerende angrebskode er allerede offentligt tilgængelig.
Hvem rammer det?
Sårbarheden rammer alle, der anvender routeren Comfast CF-N1-S med firmware 2.6.0.1. Comfast-routere sælges ofte som billige alternativer til kontorbrug og findes typisk i mindre virksomheder, caféer, butikker og lagerfaciliteter. Har du denne router stående – enten som din primære internetrouter eller som et ekstra adgangspunkt – er du potentielt sårbar, hvis routerens webgrænseflade er tilgængelig fra netværket.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan i værste fald opnå fuld kontrol over routeren. Det betyder blandt andet:
- Aflytning af al internettrafik, der passerer igennem routeren – herunder adgangskoder og fortrolige data.
- Omdirigering af trafik til falske hjemmesider (DNS-manipulation).
- Etablering af en bagdør (skjult adgang) til dit netværk, som angriberen kan bruge fremover.
- Nedetid og afbrydelse af din internetforbindelse.
- Brug af routeren som springbræt til at angribe andre enheder på dit netværk.
Hvor alvorligt er det?
Sårbarheden er rated 9.9 ud af 10 (Kritisk) af den internationale CVSS-skala. Det er næsten det højest mulige. Tre faktorer gør den særlig alvorlig:
- Nem at udnytte: Angrebet kræver minimale rettigheder og ingen hjælp fra brugeren.
- Fuld effekt: Angriberen kan læse, ændre og slette data samt lamme enheden fuldstændigt.
- Exploit er offentlig: Angrebsværktøjet er allerede tilgængeligt, hvilket betyder at selv mindre erfarne kriminelle kan benytte det.
Hvad gør jeg nu?
Handl hurtigt. Følg disse trin i prioriteret rækkefølge:
- Find ud af om du har denne router: Tjek mærkaten på din router. Leder efter modelbetegnelsen “Comfast CF-N1-S”. Log eventuelt ind på routerens webgrænseflade og tjek firmware-versionen under indstillinger.
- Blokér adgang til webgrænsefladen fra internettet: Sørg for, at routerens administrationsgrænseflade ikke er tilgængelig udefra (dvs. deaktivér fjernadgang/remote management). Dette reducerer angrebsfladen markant, selv om det ikke fjerner sårbarheden.
- Tjek efter en firmwareopdatering: Besøg Comfasts officielle hjemmeside eller kontakt din leverandør for at se, om der er udgivet en opdateret firmware der lukker hullet.
- Overvej udskiftning: Hvis der ikke er en opdatering tilgængelig, bør du overveje at erstatte routeren med en model fra en leverandør med aktiv sikkerhedssupport.
- Kontakt din IT-ansvarlige eller os: Er du i tvivl om din situation, så få professionel hjælp til at vurdere din eksponering.
Handl inden for 24-48 timer
Vi anbefaler, at du straks isolerer eller afinstallerer Comfast CF-N1-S-routeren, indtil en officiel sikkerhedsopdatering foreligger. En offentligt tilgængelig exploit kombineret med en CVSS-score på 9.9 er en kombination, vi ikke kan ignorere. Har du ikke en IT-ansvarlig, der kan hjælpe dig, så kontakt os – vi kan hurtigt vurdere din eksponering og hjælpe dig med en midlertidig løsning.
Tidslinje
Konkrete eksempler
Angreb fra det lokale netværk
En angriber, der har fået adgang til dit Wi-Fi-netværk – f.eks. ved at gætte en svag adgangskode – sender en særligt udformet HTTP-forespørgsel til routerens NTP-konfigurationside. Routerens software krasjer og angriberen afvikler sin egen kode, hvilket giver fuld administratoradgang til routeren. Derfra kan angriberen overvåge al din internettrafik uden at du opdager det.
Fjernangrebet via eksponeret administrationsside
Hvis routerens webgrænseflade ved en fejl er tilgængelig fra internettet (f.eks. fordi port 80 er åben i firewallen), kan en angriber fra den anden side af verden udnytte sårbarheden uden at have fysisk adgang til dit netværk. Ved hjælp af den offentligt tilgængelige exploit-kode kan angrebet gennemføres på få minutter og efterlader ingen synlige spor i routerens log.
Router kapret som springbræt
Efter at have overtaget routeren installerer angriberen skjult software, der giver dem vedvarende adgang til dit netværk. Routeren bruges efterfølgende som et udgangspunkt til at angribe andre enheder på netværket – f.eks. en NAS (netværkslagring) med virksomhedens filer eller en computer med adgang til netbanken. Virksomheden opdager først kompromitteringen uger eller måneder senere.
Ofte stillede spørgsmål
Jeg har en Comfast-router, men jeg er ikke sikker på modellen – hvordan finder jeg ud af det?
Kig på mærkaten på undersiden eller bagsiden af routeren. Der står typisk modelnummer og firmware-version. Du kan også logge ind på routerens administrationsside (typisk via adressen 192.168.1.1 i din browser) og finde oplysningerne under “Status” eller “Systeminfo”.
Er jeg i fare, selvom min router ikke er tilgængelig fra internettet?
Risikoen er betydeligt lavere, hvis routerens webgrænseflade kun er tilgængelig fra dit lokale netværk. Men en angriber, der allerede har adgang til dit netværk – f.eks. via en inficeret computer eller et kompromitteret Wi-Fi – kan stadig udnytte sårbarheden indefra. Det er derfor vigtigt at handle, selv hvis du ikke har fjernadgang aktiveret.
Hvad er et buffer overflow, og hvorfor er det farligt?
Et buffer overflow opstår, når et program modtager mere data, end det er designet til at håndtere. Det svarer lidt til at hælde for meget vand i et glas – det løber over. I software kan “overløbet” bruges af en angriber til at placere og afvikle sin egen kode på enheden, hvilket i praksis giver dem kontrollen over den.
Comfast er ikke et mærke jeg kender – er det udbredt i Danmark?
Comfast er en kinesisk producent, der sælger netværksudstyr til lave priser via bl.a. Amazon, AliExpress og diverse IT-forhandlere. Mærket er ikke dominerende i Danmark, men bruges af en del små virksomheder og private som et billigt alternativ. Er du usikker, så tjek dit udstyr.
Er der en officiel patch fra Comfast?
På tidspunktet for offentliggørelsen af denne sårbarhed er der ikke bekræftet en officiel firmwareopdatering fra Comfast. Hold øje med producentens hjemmeside, og kontakt din leverandør. Hvis der ikke kommer en patch inden for kort tid, bør du overveje at skifte til en router med aktiv sikkerhedssupport.
Kan min antivirus eller firewall beskytte mig mod dette angreb?
En traditionel antivirus på dine computere beskytter ikke routeren – det er to separate enheder. En ekstern firewall eller en moderne UTM-løsning (Unified Threat Management) kan i nogle tilfælde blokere angrebsforsøg, men det er ikke en garanti. Den eneste sikre løsning er en firmwareopdatering eller udskiftning af routeren.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was found in Comfast CF-N1-S 2.6.0.1. The affected element is the function sub_41AD7C of the file /cgi-bin/mbox-config?method=SET§ion=ntp_timezone of the component Web Management. The manipulation of the argument timestr/ntp_client_enabled results in stack-based buffer overflow. It is possible to launch the attack remotely. The exploit has been made public and could be used.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
