CVE-2026-85031: Kritisk sårbarhed i TOTOLINK CP450
Kritisk sårbarhed i TOTOLINK CP450-router giver angribere fuld kontrol via netværket uden fysisk adgang.
Hvad er det?
En kritisk sårbarhed er fundet i TOTOLINK CP450-routeren (version 4.1.0). Fejlen ligger i en intern systemfil (cstecgi.cgi), der håndterer netværksanmodninger. Ved at sende en særligt udformet forespørgsel kan en angriber forårsage et såkaldt buffer overflow — det vil sige, at programmet modtager mere data, end det kan håndtere, og derved mister kontrollen. Det giver angriberen mulighed for at overtage routerens funktioner fuldstændigt. Angrebet kan udføres over internettet og kræver kun en lav grad af adgang til netværket.
Hvem rammer det?
Sårbarheden rammer alle, der anvender en TOTOLINK CP450-router i version 4.1.0. TOTOLINK-routere findes typisk hos mindre virksomheder og privatpersoner, der har valgt en budgetvenlig løsning til netværksadgang. Hvis din virksomhed bruger denne router — fx som adgangspunkt til internettet eller som del af et trådløst netværk — er du potentielt i fare.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan vedkommende:
- Overtage fuld kontrol over din router og dermed din netværksadgang
- Overvåge al datatrafik, der passerer gennem routeren — herunder adgangskoder, e-mails og forretningsdata
- Omdirigere trafik til falske hjemmesider (phishing) uden at du opdager det
- Blokere dit netværk fuldstændigt og lamme din virksomheds internetadgang
- Anvende routeren som springbræt til angreb på andre enheder i dit netværk
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.9 ud af 10 (Kritisk) af det internationale sikkerhedssystem CVSS. Det er én af de højest mulige scoringer. Angrebet kan udføres over netværket uden fysisk adgang, kræver kun minimale rettigheder og ingen handling fra dig som bruger. Konsekvenserne er maksimale på alle tre parametre: fortrolighed, integritet og tilgængelighed af data. Der er ingen formildende omstændigheder i sårbarhedens tekniske profil.
Hvad gør jeg nu?
Har du en TOTOLINK CP450-router kørende version 4.1.0, skal du handle straks. Her er hvad du gør:
- Tjek din router: Log ind på din routers administrationsgrænseflade (typisk via en browser på adressen 192.168.0.1 eller 192.168.1.1) og find versionsnummeret under ‘System’ eller ‘Om enheden’.
- Tjek efter opdateringer: Besøg TOTOLINK’s officielle hjemmeside og se, om der er udgivet en firmwareopdatering (en softwareopdatering til routeren) til CP450, der adresserer denne sårbarhed.
- Begræns adgang til routerens administration: Slå fjernadgang (remote management) fra, hvis det er aktiveret. Det reducerer angrebsfladen midlertidigt.
- Overvej udskiftning: Hvis producenten ikke udsender en patch, bør du overveje at skifte til en router fra en leverandør med aktiv sikkerhedssupport.
- Kontakt din IT-leverandør eller sikkerhedskonsulent: Få professionel hjælp til at vurdere, om din router har været udsat, og om der er tegn på kompromittering.
Handl inden for 24-48 timer
Vi anbefaler, at du øjeblikkeligt undersøger, om du anvender en TOTOLINK CP450 version 4.1.0 i dit netværk. Da der på nuværende tidspunkt ikke er udgivet en officiel patch fra producenten, bør du som minimum deaktivere fjernadministration og isolere routeren, indtil en løsning foreligger. Overvejer du langsigtet sikkerhed, er det værd at investere i en router fra en leverandør med dokumenteret og aktiv sikkerhedssupport — en billig router kan hurtigt blive en dyr affære, hvis den kompromitteres.
Tidslinje
Konkrete eksempler
Angriber overtager router via internettet
En angriber scanner internettet for TOTOLINK CP450-routere med aktiv fjernadministration. Ved at sende en manipuleret forespørgsel til routerens cstecgi.cgi-fil med et overdrevent langt ‘topicurl’-argument udløses et buffer overflow. Angriberen opnår fuld administratoradgang og kan nu ændre DNS-indstillinger (det system der oversætter websidenavne til adresser), så alle brugere på netværket sendes til falske bankhjemmesider.
Netværksspionage i en SMV
En trusselsaktør, der allerede har adgang til et lokalt netværk (fx via et kompromitteret gæste-WiFi), udnytter sårbarheden til at overtage routeren. Derefter opsættes routeren til at logge al ukrypteret trafik, herunder login-oplysninger til virksomhedens interne systemer og e-mailkonti, uden at virksomhedens medarbejdere opdager noget.
Router bruges som springbræt til ransomware-angreb
Efter at have overtaget routeren via buffer overflow-sårbarheden anvender angriberen den som udgangspunkt for at kortlægge og angribe andre enheder på virksomhedens netværk — fx fildeling, NAS-servere eller computere. Dette kan i sidste ende føre til et ransomware-angreb, hvor virksomhedens filer krypteres og holdes som gidsel mod betaling.
Ofte stillede spørgsmål
Hvordan ved jeg, om jeg har en TOTOLINK CP450?
Kig på selve routeren — modelbetegnelsen står typisk på en mærkat i bunden eller på bagsiden af enheden. Du kan også logge ind på routerens administrationsside (normalt via din browser på adressen 192.168.0.1 eller 192.168.1.1) og finde modelnavnet under ‘System info’ eller lignende menupunkt.
Kan angribere udnytte dette uden at kende min adgangskode?
Næsten. Angrebet kræver kun en meget lav grad af adgang til netværket — det vil sige, at angriberen blot skal have mulighed for at sende netværksforespørgsler til routeren. Har du fjernadministration slået til, kan angrebet potentielt udføres direkte fra internettet uden forudgående adgangskode.
Er der en opdatering tilgængelig fra TOTOLINK?
På tidspunktet for offentliggørelsen af denne sårbarhed (september 2026) er der ikke bekræftet en officiel patch fra TOTOLINK. Vi anbefaler, at du løbende tjekker TOTOLINKs officielle supportside for opdateringer til CP450-modellen og abonnerer på sikkerhedsadvarsler.
Hvad er et buffer overflow, og hvorfor er det farligt?
Et buffer overflow opstår, når et program modtager mere data, end det har reserveret plads til i hukommelsen. Det svarer til at hælde en liter vand i et halvliters glas — overskuddet løber ud og kan ende de forkerte steder. I software kan dette betyde, at angriberen får mulighed for at indsprøjte og afvikle sin egen kode på enheden — i dette tilfælde din router.
Hvad sker der, hvis min router er blevet kompromitteret?
En kompromitteret router kan aflure al din internettrafik, herunder adgangskoder og fortrolige data. Angriberen kan også bruge den til at angribe andre enheder på dit netværk. Mistænker du, at din router er kompromitteret, bør du straks genstarte den til fabriksindstillinger, skifte alle adgangskoder og kontakte en IT-sikkerhedskonsulent.
Berører dette kun TOTOLINK CP450, eller er andre modeller også sårbare?
Denne specifikke sårbarhed (CVE-2026-85031) er dokumenteret til at ramme TOTOLINK CP450 version 4.1.0. Det kan ikke udelukkes, at lignende fejl findes i andre TOTOLINK-modeller, da de ofte deler underliggende kode. Tjek TOTOLINKs sikkerhedsopdateringer for andre modeller, du måske anvender.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was found in TOTOLINK CP450 4.1.0. The impacted element is an unknown function of the file /cgi-bin/cstecgi.cgi. Performing a manipulation of the argument topicurl results in buffer overflow. Remote exploitation of the attack is possible.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.