Åbner i en ny fane
CVE-2026-90605
Kritisk

CVE-2026-90605: Kritisk fejl i Totolink A3002MU-router

Kritisk fejl i Totolink A3002MU-routere kan give en angriber fuld kontrol. Isolér enheden i dag, og udskift den, hvis der ikke findes en opdatering.

CVSS Score
9.9
Offentliggjort
14/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Isolér routeren i dag

Hvad er det?

CVE-2026-90605 er en svaghed i router-modellen Totolink A3002MU med firmware Hh-B20211125.1046. Fejlen sidder i funktionen formFilter i webgrænsefladen boa, som styrer routerens administrationsside. Ved at sende et manipuleret ip6addr-parameter kan en angriber udløse et bufferoverløb, det vil sige at data skrives uden for det hukommelsesområde, de er tiltænkt. Det kan bruges til at få routeren til at køre vilkårlig kode, som angriberen selv bestemmer.

Hvem rammer det?

Sårbarheden rammer virksomheder og private, der bruger routeren Totolink A3002MU med firmware Hh-B20211125.1046. Modellen bruges typisk i mindre kontorer, filialer og hjemmekontorer som internetrouter eller trådløst adgangspunkt. Der er ikke oplyst andre berørte produkter eller versioner.

Hvad kan ske?

Får en angriber først lavt niveau af adgang til routerens administrationsside, for eksempel via et svagt eller ikke-skiftet standardkodeord, kan bufferoverløbet bruges til at overtage routeren helt. Herfra kan angriberen aflytte og omdirigere al trafik gennem routeren, ændre DNS-indstillinger, oprette en bagdør til det interne netværk eller bruge enheden som afsæt til yderligere angreb mod andre systemer på kontoret.

Hvor alvorligt er det?

CVSS-scoren er 9,9 ud af 10, hvilket er kritisk. Angrebet kan udføres over netværket uden at angriberen skal narre en bruger til at klikke på noget. Der kræves dog et lavt niveau af login til routerens administrationsside, hvilket i praksis ofte er let opnåeligt, fordi mange routere kører med standardkodeord. En metode til at udnytte fejlen er offentliggjort, men det er ikke oplyst, at den er set brugt i konkrete angreb.

Hvad gør jeg nu?

Følg punkterne i denne rækkefølge:

  1. Tjek om I bruger en Totolink A3002MU med firmware Hh-B20211125.1046, og find ud af om Totolink har udsendt en ny firmwareversion, der lukker hullet.
  2. Er der en opdatering, installér den med det samme. Er der ikke, kobl routerens administrationsside fra internettet, så den kun kan tilgås fra det interne netværk.
  3. Skift alle kodeord til administrationssiden til stærke, unikke kodeord, og fjern eventuelle standardkonti.
  4. Deaktivér fjernadministration og unødvendige funktioner som filterindstillinger for IPv6, hvis I ikke bruger dem.
  5. Overvej at udskifte routeren, hvis Totolink ikke udsender en opdatering, da modellen kan være for gammel til fortsat support.
  6. Er I i tvivl om, hvorvidt jeres netværk allerede er ramt, eller mangler I ressourcer til at gennemgå routerens konfiguration, så få hjælp fra en ekstern sikkerhedsrådgiver.
Tidsfrist

Isolér routeren i dag

Sådan ser Auroa det

Vi anbefaler, at I straks fjerner administrationssiden på Totolink A3002MU fra internettet og skifter alle kodeord, uanset om der findes en opdatering. Er der ingen firmwareopdatering fra Totolink, bør I planlægge udskiftning af routeren, da svagheden ellers forbliver åben. Det er kun i orden at vente, hvis routeren allerede er fuldt isoleret fra internettet og kun tilgås fra et betroet internt netværk.

Tidslinje

14/09/2026
Sårbarheden offentliggjort
CVE-2026-90605 blev registreret med en CVSS-score på 9,9, og en metode til udnyttelse blev gjort offentligt tilgængelig.

Konkrete eksempler

Filialkontor med standardkodeord

En mindre dansk virksomhed bruger en Totolink A3002MU som router i en filial. Administrationssiden er tilgængelig udefra, og standardkodeordet er aldrig blevet skiftet. En angriber logger ind med standardkontoen og udnytter derefter bufferoverløbet i ip6addr-parameteren til at overtage routeren fuldt ud, hvorefter al trafik fra filialen kan aflyttes.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-119
CWE-120

Original NVD-beskrivelse (engelsk)

A weakness has been identified in Totolink A3002MU Hh-B20211125.1046. This vulnerability affects the function formFilter of the file /boafrm/formFilter of the component boa. Executing a manipulation of the argument ip6addr can lead to buffer overflow. The attack can be executed remotely. The exploit has been made available to the public and could be used for attacks.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-90605
Offentliggjort
14/09/2026
Sidst opdateret
14/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Isolér routeren i dag

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.