CVE-2026-90606: Kritisk fejl i Totolink A3002MU-router
Kritisk bufferoverløb i Totolink A3002MU-routere (CVE-2026-90606) kan give angribere fuld kontrol. Luk fjernadgang og tjek firmware i dag.
Hvad er det?
CVE-2026-90606 er en kritisk sikkerhedsfejl i firmwaren til Totolink-routeren A3002MU, version Hh-B20211125.1046. Fejlen findes i funktionen formIpv6Setup, som håndterer opsætning af IPv6 i routerens webbaserede administrationsside (boa-serveren). Når parameteren static_ipv6 sendes med for meget data, opstår et bufferoverløb: et hul, hvor programmet skriver mere data til en hukommelsesblok, end den er beregnet til. Det kan en angriber udnytte til at overskrive hukommelse og køre egen kode på routeren. Angrebet kan udføres over internettet, og et færdigt angrebseksempel er allerede offentliggjort.
Hvem rammer det?
Sårbarheden rammer Totolink A3002MU-routere med firmwareversion Hh-B20211125.1046. Denne router bruges typisk af mindre virksomheder og filialer til internetadgang, VPN og trådløst netværk. Er routeren tilgængelig fra internettet, eller har den fjernadministration aktiveret, er den udsat, uanset om den står i et hovedkontor, en butik eller på et hjemmekontor.
Hvad kan ske?
En angriber, der har adgang til routerens administrationsside, kan udnytte fejlen til at få fuld kontrol over enheden. Det giver mulighed for at aflytte og manipulere al trafik, der går gennem routeren, installere skadelig kode, eller bruge routeren som adgangsvej videre ind i virksomhedens netværk. For en dansk SMV kan det betyde tab af kundedata, kompromitterede VPN-forbindelser til hjemmearbejdspladser og risiko for, at routeren bliver del af et botnet, der bruges til angreb på andre.
Hvor alvorligt er det?
CVSS-scoren er 9,9 ud af 10, hvilket er den højeste alvorlighedsgrad. Angrebet kræver ikke, at brugeren klikker på noget, og det kan udføres over netværket med lav kompleksitet. Angriberen skal dog have et lavt privilegeret login til routerens administrationsside, for eksempel et standardkodeord, der aldrig er blevet ændret. Der er allerede offentliggjort et konkret angrebseksempel, så sårbarheden kan udnyttes af alle med den fornødne adgang uden selv at finde fejlen.
Hvad gør jeg nu?
Følg disse trin for at lukke hullet og begrænse risikoen:
- Tjek om I bruger en Totolink A3002MU med firmware Hh-B20211125.1046. Log ind på administrationssiden og se firmwareversionen under systemoplysninger.
- Deaktiver fjernadministration af routeren, så administrationssiden kun kan tilgås fra det interne netværk.
- Skift alle adgangskoder til administrationssiden til stærke, unikke koder, og fjern eventuelle standardkonti.
- Undersøg om Totolink har frigivet en opdateret firmware til denne model, og installer den, hvis den findes.
- Overvej at udskifte routeren, hvis producenten ikke leverer en rettelse, da ældre Totolink-modeller ofte ikke får opdateringer.
- Kontakt en ekstern sikkerhedsrådgiver, hvis I ikke selv kan verificere routerens status eller finde en opdateret firmware.
Luk adgang til admin-panelet i dag
Vi anbefaler, at I straks kortlægger, om der findes Totolink A3002MU-routere i jeres netværk, og at I deaktiverer fjernadgang til administrationssiden, mens I undersøger sagen. Er der ingen opdateret firmware tilgængelig, bør I planlægge udskiftning af enheden, da et offentligt angrebseksempel gør risikoen reel og ikke kun teoretisk. Det er kun forsvarligt at vente, hvis routeren allerede er isoleret fra internettet og kun tilgængelig fra et stramt afgrænset internt netværk.
Tidslinje
Konkrete eksempler
Kompromitteret filial-router hos en dansk detailkæde
En mindre dansk detailkæde bruger en Totolink A3002MU-router til at forbinde en filial til hovedkontorets netværk via VPN. Routerens administrationsside er tilgængelig fra internettet med et standardkodeord, som aldrig er blevet ændret. En angriber logger ind med det lavt privilegerede kodeord, udnytter bufferoverløbet i formIpv6Setup og får fuld kontrol over routeren. Herfra aflytter angriberen trafikken til hovedkontoret og får adgang til kundedata i butikkens kassesystem.
Ofte stillede spørgsmål
Er vi ramt af CVE-2026-90606?
I er ramt, hvis I bruger en Totolink A3002MU-router med firmware Hh-B20211125.1046. Tjek firmwareversionen i routerens administrationsside under systemoplysninger.
Hvordan tjekker vi, om vores router er sårbar?
Log ind på routerens webgrænseflade, find menuen for systemoplysninger eller status, og aflæs firmwareversionen. Stemmer den overens med Hh-B20211125.1046, er routeren sårbar.
Kan vi vente til weekenden med at gøre noget?
Nej. Der findes allerede et offentligt angrebseksempel, og angrebet kan udføres over internettet. Deaktiver fjernadministration og skift adgangskoder i dag, og vent ikke til weekenden.
Kræver angrebet, at nogen klikker på noget?
Nej, der kræves ingen brugerinteraktion. Angriberen skal dog have et lavt privilegeret login til routerens administrationsside, for eksempel via et standardkodeord.
Skal vi anmelde hændelsen til myndighederne?
Hvis I konstaterer, at routeren er blevet kompromitteret, og at persondata er blevet tilgået eller lækket, skal I vurdere, om hændelsen er anmeldelsespligtig til Datatilsynet efter databeskyttelsesforordningen.
Findes der en opdateret firmware fra Totolink?
Det er ikke oplyst i den oprindelige sårbarhedsrapport, om Totolink har frigivet en rettelse. Tjek producentens supportside for den seneste firmware til A3002MU, og udskift routeren, hvis der ikke findes en løsning.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A security vulnerability has been detected in Totolink A3002MU Hh-B20211125.1046. This issue affects the function formIpv6Setup of the file /boafrm/formIpv6Setup of the component boa. The manipulation of the argument static_ipv6 leads to buffer overflow. The attack is possible to be carried out remotely. The exploit has been disclosed publicly and may be used.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.