CVE-2026-83524: Kritisk fejl i RedPort Optimizer
Kritisk sårbarhed i RedPort Optimizer giver angribere fuld kontrol over enheden via netværket – patch er ikke tilgængeligt.
Hvad er det?
En kritisk sikkerhedssårbarhed er opdaget i RedPort Optimizer-enhederne wXa-203, wXa-213 og wXa-223. Fejlen findes i den del af systemet, der håndterer urets indstillinger (System Clock), og skyldes manglende kontrol af brugerinput i en funktion kaldet exec.
En angriber kan udnytte fejlen til at sende skjulte systemkommandoer (command injection) direkte til enheden over netværket. Det kræver kun et lavt adgangsniveau – eksempelvis en almindelig brugerkonto. Udnyttelseskoden er offentligt tilgængelig, og producenten har ikke reageret på henvendelser om problemet.
Hvem rammer det?
Sårbarheden rammer organisationer og virksomheder, der bruger RedPort Optimizer-enheder af modellerne wXa-203, wXa-213 eller wXa-223 med softwareversioner op til og med 20260704. RedPort Optimizer bruges typisk i maritime og fjerntliggende miljøer til at optimere satellitforbindelser og fjernadgang. Hvis du har en sådan enhed tilsluttet dit netværk eller internettet, er du potentielt i fare.
Hvad kan ske?
En angriber, der udnytter sårbarheden, kan:
- Overtage fuld kontrol over enheden og det netværk, den er forbundet til
- Læse, ændre eller slette alle data på enheden (fortrolighed, integritet og tilgængelighed er alle i fare)
- Bruge enheden som springbræt til at angribe andre systemer i dit netværk
- Afbryde din internetforbindelse eller satellitforbindelse fuldstændigt
- Installere skadelig software (malware) eller bagdøre til fremtidige angreb
Fordi angrebet kan udføres eksternt og uden særlige rettigheder, er risikoen for udnyttelse meget høj.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 9,9 ud af 10, hvilket kategoriserer den som kritisk. Det er den næsthøjeste mulige score. Angrebet kan udføres over netværket uden direkte adgang til enheden, kræver kun lave brugerrettigheder, og kræver ingen handling fra din side for at lykkes. Exploit-koden er desuden offentligt tilgængelig, hvilket betyder, at selv mindre erfarne angribere kan udnytte fejlen. Producenten har ikke reageret på henvendelser, og der er endnu ingen officiel rettelse.
Hvad gør jeg nu?
Da der endnu ikke er en officiel patch, bør du straks iværksætte følgende afhjælpende tiltag:
- Kortlæg dine enheder: Find ud af, om du har en RedPort Optimizer wXa-203, wXa-213 eller wXa-223 i dit netværk.
- Isolér enheden fra internettet: Hvis muligt, afskær enheden fra direkte adgang udefra ved at sætte den bag en firewall (et digitalt sikkerhedslag), der blokerer uautoriseret adgang.
- Begræns brugeradgang: Sørg for, at kun absolut nødvendige brugere har adgang til enheden, og fjern ubrugte konti.
- Overvåg netværkstrafik: Hold øje med usædvanlig aktivitet til og fra enheden – det kan være tegn på et igangværende angreb.
- Kontakt RedPort direkte: Spørg din leverandør eller RedPort om status på en sikkerhedsopdatering, og hold dig opdateret.
- Overvej erstatning: Hvis enheden er forretningskritisk og ikke kan isoleres, bør du overveje at erstatte den med en alternativ løsning, indtil en patch er tilgængelig.
Handle straks – ingen patch tilgængelig
Vi anbefaler, at du handler omgående. Isolér enheden fra offentligt internet via en firewall, og begræns adgangen til et absolut minimum. Da producenten endnu ikke har reageret på sikkerhedsadvarslen og ingen patch er udsendt, er din eneste reelle beskyttelse netværksisolering og tæt overvågning. Kontakt os, hvis du har brug for hjælp til at vurdere din eksponering eller implementere midlertidige sikkerhedsforanstaltninger.
Tidslinje
Konkrete eksempler
Angriber overtager satellitforbindelsen om bord på et skib
En angriber scanner internettet for tilgængelige RedPort Optimizer-enheder og finder én, der er eksponeret. Med en offentligt tilgængelig exploit-kode sender angriberen en manipuleret forespørgsel til urets indstillingsside, som udfører en systemkommando. Angriberen opretter en bagdør og kan nu styre enhedens netværksforbindelser – herunder skibets satellitforbindelse – på afstand.
Intern bruger eskalerer sine rettigheder
En medarbejder med kun begrænset adgang til RedPort-enheden udnytter command injection-fejlen til at sende systemkommandoer med administrative rettigheder. Medarbejderen kan herefter tilgå fortrolige konfigurationsdata, oprette nye brugerkonti og potentielt låse andre brugere ude af systemet.
Enheden bruges som springbræt til resten af netværket
En ekstern angriber kompromitterer RedPort Optimizer-enheden via sårbarheden og bruger den herefter som udgangspunkt for at scanne og angribe andre enheder på det interne netværk – eksempelvis servere, routere eller arbejdsstationer. Fordi angrebet starter fra en enhed inden for netværket, er det sværere at opdage og stoppe.
Ofte stillede spørgsmål
Hvad er command injection, og hvorfor er det farligt?
Command injection betyder, at en angriber kan sende skjulte systemkommandoer til din enhed ved at manipulere data, som enheden modtager. Tænk på det som at snige en falsk besked ind i en samtale, der får enheden til at udføre handlinger, den aldrig skulle have udført – eksempelvis at åbne en bagdør eller slette data. Det er farligt, fordi angriberen reelt overtager enhedens styring.
Skal jeg være direkte tilsluttet enheden for at blive angrebet?
Nej. Angrebet kan udføres helt eksternt over internettet. Angriberen behøver ikke fysisk adgang til din enhed – kun mulighed for at sende netværksforespørgsler til den. Hvis enheden er tilgængelig fra internettet, er du i fare.
Kommer der en patch fra producenten?
Det er usikkert. RedPort blev kontaktet tidligt i forløbet men har ikke reageret. Der er på nuværende tidspunkt ingen officiel sikkerhedsopdatering tilgængelig. Vi anbefaler, at du holder øje med producentens hjemmeside og kontakter din leverandør for opdateret information.
Bruger jeg en RedPort Optimizer – hvad gør jeg?
Find serienummer og model på din enhed og sammenlign med de ramte modeller: wXa-203, wXa-213 og wXa-223 med software op til version 20260704. Hvis du har en af disse, bør du straks isolere enheden fra internettet og kontakte din IT-ansvarlige eller os for rådgivning om næste skridt.
Kan et antivirusprogram beskytte mig mod dette angreb?
Desværre ikke i tilstrækkeligt omfang. Angrebet udnytter en fejl i selve enhedens software, ikke en ondsindet fil der downloades til en computer. Traditionelt antivirusprogram på din PC vil ikke opdage eller stoppe dette angreb. Beskyttelse kræver netværksisolering og firewall-regler.
Hvad menes der med, at exploit-koden er offentligt tilgængelig?
Det betyder, at den kode, der bruges til at udnytte fejlen, er delt offentligt på internettet. Alle – også angribere uden dybdegående teknisk viden – kan finde og bruge den. Det øger risikoen betydeligt, fordi angrebet ikke kræver specialkompetencer at gennemføre.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A security vulnerability has been detected in RedPort Optimizer wXa-203, Optimizer wXa-213 and Optimizer wXa-223 up to 20260704. This impacts the function exec of the file /xgatev1/system/datetime.php of the component System Clock. The manipulation leads to command injection. The attack may be initiated remotely. The exploit has been disclosed publicly and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.