CVE-2026-90605: Kritisk fejl i Totolink A3002MU-router
Kritisk fejl i Totolink A3002MU-routere kan give en angriber fuld kontrol. Isolér enheden i dag, og udskift den, hvis der ikke findes en opdatering.
Hvad er det?
CVE-2026-90605 er en svaghed i router-modellen Totolink A3002MU med firmware Hh-B20211125.1046. Fejlen sidder i funktionen formFilter i webgrænsefladen boa, som styrer routerens administrationsside. Ved at sende et manipuleret ip6addr-parameter kan en angriber udløse et bufferoverløb, det vil sige at data skrives uden for det hukommelsesområde, de er tiltænkt. Det kan bruges til at få routeren til at køre vilkårlig kode, som angriberen selv bestemmer.
Hvem rammer det?
Sårbarheden rammer virksomheder og private, der bruger routeren Totolink A3002MU med firmware Hh-B20211125.1046. Modellen bruges typisk i mindre kontorer, filialer og hjemmekontorer som internetrouter eller trådløst adgangspunkt. Der er ikke oplyst andre berørte produkter eller versioner.
Hvad kan ske?
Får en angriber først lavt niveau af adgang til routerens administrationsside, for eksempel via et svagt eller ikke-skiftet standardkodeord, kan bufferoverløbet bruges til at overtage routeren helt. Herfra kan angriberen aflytte og omdirigere al trafik gennem routeren, ændre DNS-indstillinger, oprette en bagdør til det interne netværk eller bruge enheden som afsæt til yderligere angreb mod andre systemer på kontoret.
Hvor alvorligt er det?
CVSS-scoren er 9,9 ud af 10, hvilket er kritisk. Angrebet kan udføres over netværket uden at angriberen skal narre en bruger til at klikke på noget. Der kræves dog et lavt niveau af login til routerens administrationsside, hvilket i praksis ofte er let opnåeligt, fordi mange routere kører med standardkodeord. En metode til at udnytte fejlen er offentliggjort, men det er ikke oplyst, at den er set brugt i konkrete angreb.
Hvad gør jeg nu?
Følg punkterne i denne rækkefølge:
- Tjek om I bruger en Totolink A3002MU med firmware Hh-B20211125.1046, og find ud af om Totolink har udsendt en ny firmwareversion, der lukker hullet.
- Er der en opdatering, installér den med det samme. Er der ikke, kobl routerens administrationsside fra internettet, så den kun kan tilgås fra det interne netværk.
- Skift alle kodeord til administrationssiden til stærke, unikke kodeord, og fjern eventuelle standardkonti.
- Deaktivér fjernadministration og unødvendige funktioner som filterindstillinger for IPv6, hvis I ikke bruger dem.
- Overvej at udskifte routeren, hvis Totolink ikke udsender en opdatering, da modellen kan være for gammel til fortsat support.
- Er I i tvivl om, hvorvidt jeres netværk allerede er ramt, eller mangler I ressourcer til at gennemgå routerens konfiguration, så få hjælp fra en ekstern sikkerhedsrådgiver.
Isolér routeren i dag
Vi anbefaler, at I straks fjerner administrationssiden på Totolink A3002MU fra internettet og skifter alle kodeord, uanset om der findes en opdatering. Er der ingen firmwareopdatering fra Totolink, bør I planlægge udskiftning af routeren, da svagheden ellers forbliver åben. Det er kun i orden at vente, hvis routeren allerede er fuldt isoleret fra internettet og kun tilgås fra et betroet internt netværk.
Tidslinje
Konkrete eksempler
Filialkontor med standardkodeord
En mindre dansk virksomhed bruger en Totolink A3002MU som router i en filial. Administrationssiden er tilgængelig udefra, og standardkodeordet er aldrig blevet skiftet. En angriber logger ind med standardkontoen og udnytter derefter bufferoverløbet i ip6addr-parameteren til at overtage routeren fuldt ud, hvorefter al trafik fra filialen kan aflyttes.
Ofte stillede spørgsmål
Hvordan finder vi ud af, om vi bruger den ramte router?
Log ind på routerens administrationsside, og se modelnavn og firmwareversion under systemoplysninger. Er modellen Totolink A3002MU med firmware Hh-B20211125.1046, er I ramt.
Kan vi vente til weekenden med at gøre noget?
Nej, ikke hvis routerens administrationsside er tilgængelig fra internettet. En metode til at udnytte fejlen er offentliggjort, så vi anbefaler at lukke adgangen samme dag, I opdager det.
Kræver angrebet, at hackeren allerede er logget ind?
Ja, angriberen skal have et lavt niveau af adgang til administrationssiden først. Problemet er, at mange routere stadig kører med standardkodeord, hvilket gør den adgang let at opnå.
Er sårbarheden set udnyttet i virkelige angreb?
Det er ikke oplyst i NVD-data, at den er brugt i konkrete angreb. En metode til udnyttelse er dog offentligt tilgængelig, hvilket øger risikoen.
Skal vi anmelde hændelsen, hvis vi er ramt?
Har I konstateret, at routeren er blevet kompromitteret, og at persondata kan være berørt, skal I vurdere anmeldepligt efter databeskyttelsesforordningen. Er der kun tale om en sårbarhed, I nu lukker, er der ikke anmeldepligt.
Findes der en opdatering fra Totolink?
Det fremgår ikke af NVD-oplysningerne, om Totolink har udsendt en rettelse. Tjek producentens hjemmeside for firmware til A3002MU, og udskift routeren, hvis der ikke kommer en opdatering.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A weakness has been identified in Totolink A3002MU Hh-B20211125.1046. This vulnerability affects the function formFilter of the file /boafrm/formFilter of the component boa. Executing a manipulation of the argument ip6addr can lead to buffer overflow. The attack can be executed remotely. The exploit has been made available to the public and could be used for attacks.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.