Åbner i en ny fane
CVE-2026-90606
Kritisk

CVE-2026-90606: Kritisk fejl i Totolink A3002MU-router

Kritisk bufferoverløb i Totolink A3002MU-routere (CVE-2026-90606) kan give angribere fuld kontrol. Luk fjernadgang og tjek firmware i dag.

CVSS Score
9.9
Offentliggjort
14/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Luk adgang til admin-panelet i dag

Hvad er det?

CVE-2026-90606 er en kritisk sikkerhedsfejl i firmwaren til Totolink-routeren A3002MU, version Hh-B20211125.1046. Fejlen findes i funktionen formIpv6Setup, som håndterer opsætning af IPv6 i routerens webbaserede administrationsside (boa-serveren). Når parameteren static_ipv6 sendes med for meget data, opstår et bufferoverløb: et hul, hvor programmet skriver mere data til en hukommelsesblok, end den er beregnet til. Det kan en angriber udnytte til at overskrive hukommelse og køre egen kode på routeren. Angrebet kan udføres over internettet, og et færdigt angrebseksempel er allerede offentliggjort.

Hvem rammer det?

Sårbarheden rammer Totolink A3002MU-routere med firmwareversion Hh-B20211125.1046. Denne router bruges typisk af mindre virksomheder og filialer til internetadgang, VPN og trådløst netværk. Er routeren tilgængelig fra internettet, eller har den fjernadministration aktiveret, er den udsat, uanset om den står i et hovedkontor, en butik eller på et hjemmekontor.

Hvad kan ske?

En angriber, der har adgang til routerens administrationsside, kan udnytte fejlen til at få fuld kontrol over enheden. Det giver mulighed for at aflytte og manipulere al trafik, der går gennem routeren, installere skadelig kode, eller bruge routeren som adgangsvej videre ind i virksomhedens netværk. For en dansk SMV kan det betyde tab af kundedata, kompromitterede VPN-forbindelser til hjemmearbejdspladser og risiko for, at routeren bliver del af et botnet, der bruges til angreb på andre.

Hvor alvorligt er det?

CVSS-scoren er 9,9 ud af 10, hvilket er den højeste alvorlighedsgrad. Angrebet kræver ikke, at brugeren klikker på noget, og det kan udføres over netværket med lav kompleksitet. Angriberen skal dog have et lavt privilegeret login til routerens administrationsside, for eksempel et standardkodeord, der aldrig er blevet ændret. Der er allerede offentliggjort et konkret angrebseksempel, så sårbarheden kan udnyttes af alle med den fornødne adgang uden selv at finde fejlen.

Hvad gør jeg nu?

Følg disse trin for at lukke hullet og begrænse risikoen:

  1. Tjek om I bruger en Totolink A3002MU med firmware Hh-B20211125.1046. Log ind på administrationssiden og se firmwareversionen under systemoplysninger.
  2. Deaktiver fjernadministration af routeren, så administrationssiden kun kan tilgås fra det interne netværk.
  3. Skift alle adgangskoder til administrationssiden til stærke, unikke koder, og fjern eventuelle standardkonti.
  4. Undersøg om Totolink har frigivet en opdateret firmware til denne model, og installer den, hvis den findes.
  5. Overvej at udskifte routeren, hvis producenten ikke leverer en rettelse, da ældre Totolink-modeller ofte ikke får opdateringer.
  6. Kontakt en ekstern sikkerhedsrådgiver, hvis I ikke selv kan verificere routerens status eller finde en opdateret firmware.
Tidsfrist

Luk adgang til admin-panelet i dag

Sådan ser Auroa det

Vi anbefaler, at I straks kortlægger, om der findes Totolink A3002MU-routere i jeres netværk, og at I deaktiverer fjernadgang til administrationssiden, mens I undersøger sagen. Er der ingen opdateret firmware tilgængelig, bør I planlægge udskiftning af enheden, da et offentligt angrebseksempel gør risikoen reel og ikke kun teoretisk. Det er kun forsvarligt at vente, hvis routeren allerede er isoleret fra internettet og kun tilgængelig fra et stramt afgrænset internt netværk.

Tidslinje

14/09/2026
Sårbarheden offentliggjort
CVE-2026-90606 blev registreret og offentliggjort med et tilhørende angrebseksempel, der viser hvordan bufferoverløbet i formIpv6Setup kan udnyttes.

Konkrete eksempler

Kompromitteret filial-router hos en dansk detailkæde

En mindre dansk detailkæde bruger en Totolink A3002MU-router til at forbinde en filial til hovedkontorets netværk via VPN. Routerens administrationsside er tilgængelig fra internettet med et standardkodeord, som aldrig er blevet ændret. En angriber logger ind med det lavt privilegerede kodeord, udnytter bufferoverløbet i formIpv6Setup og får fuld kontrol over routeren. Herfra aflytter angriberen trafikken til hovedkontoret og får adgang til kundedata i butikkens kassesystem.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-119
CWE-120

Original NVD-beskrivelse (engelsk)

A security vulnerability has been detected in Totolink A3002MU Hh-B20211125.1046. This issue affects the function formIpv6Setup of the file /boafrm/formIpv6Setup of the component boa. The manipulation of the argument static_ipv6 leads to buffer overflow. The attack is possible to be carried out remotely. The exploit has been disclosed publicly and may be used.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-90606
Offentliggjort
14/09/2026
Sidst opdateret
14/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Luk adgang til admin-panelet i dag

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.