CVE-2026-78050
Kritisk

CVE-2026-78050: Kritisk sårbarhed i Comfast CF-N1-S

Kritisk sårbarhed i Comfast CF-N1-S router giver angribere fuld kontrol via netværket – patch eller erstat enheden nu.

CVSS Score
9.9
Offentliggjort
23/08/2026
Patch-status
none
Exploit
poc_public
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

En kritisk sårbarhed er fundet i routeren Comfast CF-N1-S med firmware-version 2.6.0.1. Fejlen sidder i routerens webadministrationsgrænseflade – nærmere bestemt i den del, der håndterer tidsindstillinger (NTP). En angriber kan sende en særligt udformet forespørgsel til routeren og dermed udløse et såkaldt stack-based buffer overflow (en type fejl, hvor programmet modtager mere data, end det kan håndtere, hvilket giver angriberen mulighed for at køre sin egen kode). Angrebet kræver kun et lavt adgangsniveau og kan udføres helt uden brugerens medvirken. En fungerende angrebskode er allerede offentligt tilgængelig.

Hvem rammer det?

Sårbarheden rammer alle, der anvender routeren Comfast CF-N1-S med firmware 2.6.0.1. Comfast-routere sælges ofte som billige alternativer til kontorbrug og findes typisk i mindre virksomheder, caféer, butikker og lagerfaciliteter. Har du denne router stående – enten som din primære internetrouter eller som et ekstra adgangspunkt – er du potentielt sårbar, hvis routerens webgrænseflade er tilgængelig fra netværket.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan i værste fald opnå fuld kontrol over routeren. Det betyder blandt andet:

  • Aflytning af al internettrafik, der passerer igennem routeren – herunder adgangskoder og fortrolige data.
  • Omdirigering af trafik til falske hjemmesider (DNS-manipulation).
  • Etablering af en bagdør (skjult adgang) til dit netværk, som angriberen kan bruge fremover.
  • Nedetid og afbrydelse af din internetforbindelse.
  • Brug af routeren som springbræt til at angribe andre enheder på dit netværk.

Hvor alvorligt er det?

Sårbarheden er rated 9.9 ud af 10 (Kritisk) af den internationale CVSS-skala. Det er næsten det højest mulige. Tre faktorer gør den særlig alvorlig:

  • Nem at udnytte: Angrebet kræver minimale rettigheder og ingen hjælp fra brugeren.
  • Fuld effekt: Angriberen kan læse, ændre og slette data samt lamme enheden fuldstændigt.
  • Exploit er offentlig: Angrebsværktøjet er allerede tilgængeligt, hvilket betyder at selv mindre erfarne kriminelle kan benytte det.

Hvad gør jeg nu?

Handl hurtigt. Følg disse trin i prioriteret rækkefølge:

  1. Find ud af om du har denne router: Tjek mærkaten på din router. Leder efter modelbetegnelsen “Comfast CF-N1-S”. Log eventuelt ind på routerens webgrænseflade og tjek firmware-versionen under indstillinger.
  2. Blokér adgang til webgrænsefladen fra internettet: Sørg for, at routerens administrationsgrænseflade ikke er tilgængelig udefra (dvs. deaktivér fjernadgang/remote management). Dette reducerer angrebs­fladen markant, selv om det ikke fjerner sårbarheden.
  3. Tjek efter en firmwareopdatering: Besøg Comfasts officielle hjemmeside eller kontakt din leverandør for at se, om der er udgivet en opdateret firmware der lukker hullet.
  4. Overvej udskiftning: Hvis der ikke er en opdatering tilgængelig, bør du overveje at erstatte routeren med en model fra en leverandør med aktiv sikkerhedssupport.
  5. Kontakt din IT-ansvarlige eller os: Er du i tvivl om din situation, så få professionel hjælp til at vurdere din eksponering.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du straks isolerer eller afinstallerer Comfast CF-N1-S-routeren, indtil en officiel sikkerhedsopdatering foreligger. En offentligt tilgængelig exploit kombineret med en CVSS-score på 9.9 er en kombination, vi ikke kan ignorere. Har du ikke en IT-ansvarlig, der kan hjælpe dig, så kontakt os – vi kan hurtigt vurdere din eksponering og hjælpe dig med en midlertidig løsning.

Tidslinje

23/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-78050 blev officielt registreret i NVD (National Vulnerability Database) og offentliggjort med en CVSS-score på 9.9 (Kritisk).
23/08/2026
Exploit offentligt tilgængelig
Samtidig med offentliggørelsen er det bekræftet, at en fungerende exploit (angrebskode) er gjort offentligt tilgængelig, hvilket straks øger risikoen for aktive angreb.
23/08/2026
Ingen patch tilgængelig
På offentliggørelsestidspunktet har Comfast endnu ikke udgivet en firmwareopdatering, der lukker sårbarheden. Berørte enheder er fortsat eksponerede.
24/08/2026
Anbefalet handlingsfrist
Auroa anbefaler, at alle berørte virksomheder har truffet afværgeforanstaltninger – enten midlertidige eller permanente – senest inden for 24-48 timer efter offentliggørelsen.

Konkrete eksempler

Angreb fra det lokale netværk

En angriber, der har fået adgang til dit Wi-Fi-netværk – f.eks. ved at gætte en svag adgangskode – sender en særligt udformet HTTP-forespørgsel til routerens NTP-konfigurationside. Routerens software krasjer og angriberen afvikler sin egen kode, hvilket giver fuld administratoradgang til routeren. Derfra kan angriberen overvåge al din internettrafik uden at du opdager det.

Fjernangrebet via eksponeret administrationsside

Hvis routerens webgrænseflade ved en fejl er tilgængelig fra internettet (f.eks. fordi port 80 er åben i firewallen), kan en angriber fra den anden side af verden udnytte sårbarheden uden at have fysisk adgang til dit netværk. Ved hjælp af den offentligt tilgængelige exploit-kode kan angrebet gennemføres på få minutter og efterlader ingen synlige spor i routerens log.

Router kapret som springbræt

Efter at have overtaget routeren installerer angriberen skjult software, der giver dem vedvarende adgang til dit netværk. Routeren bruges efterfølgende som et udgangspunkt til at angribe andre enheder på netværket – f.eks. en NAS (netværkslagring) med virksomhedens filer eller en computer med adgang til netbanken. Virksomheden opdager først kompromitteringen uger eller måneder senere.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-119
CWE-121

Original NVD-beskrivelse (engelsk)

A vulnerability was found in Comfast CF-N1-S 2.6.0.1. The affected element is the function sub_41AD7C of the file /cgi-bin/mbox-config?method=SET&section=ntp_timezone of the component Web Management. The manipulation of the argument timestr/ntp_client_enabled results in stack-based buffer overflow. It is possible to launch the attack remotely. The exploit has been made public and could be used.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Visning
Hurtige fakta
CVE-ID
CVE-2026-78050
Offentliggjort
23/08/2026
Sidst opdateret
23/08/2026
Exploit-status
poc_public
Patch-status
none
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.