Åbner i en ny fane
CVE-2026-90607
Kritisk

CVE-2026-90607: Kritisk fejl i Totolink A3002MU-router

Kritisk bufferoverløb i Totolink A3002MU-routere er offentligt udnyttet. Der findes ingen opdatering, isolér enheden fra internettet.

CVSS Score
9.9
Offentliggjort
14/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Isolér routeren inden for 24 timer

Hvad er det?

CVE-2026-90607 er en sårbarhed i routeren Totolink A3002MU med firmwaren Hh-B20211125.1046. Fejlen ligger i funktionen formNewSchedule i webgrænsefladens fil /boafrm/formNewSchedule. Ved at manipulere med parameteren submit-url kan en angriber udløse et bufferoverløb, hvor programmet skriver mere data til et hukommelsesområde end det er beregnet til. Det kan bruges til at få routeren til at køre kode, som angriberen bestemmer. Angrebet kan udføres over netværket, og der findes allerede offentligt tilgængelig kode, der udnytter fejlen.

Hvem rammer det?

Sårbarheden rammer alle enheder af typen Totolink A3002MU, der kører firmwareversionen Hh-B20211125.1046. Denne router bruges typisk som internetadgangspunkt i mindre kontorer, filialer og private hjemmekontorer. Er I en dansk virksomhed med denne router som gateway til internettet eller som del af et netværk til en butik, klinik eller mindre kontor, er I i målgruppen.

Hvad kan ske?

En angriber, der udnytter fejlen, kan tage fuld kontrol over routeren. Det giver mulighed for at aflytte al netværkstrafik, omdirigere brugere til falske sider, indsætte routeren i et botnet eller bruge den som indgang til det interne netværk bag routeren. For en dansk virksomhed betyder det risiko for tab af kunde- og medarbejderdata samt et kompromitteret netværk, der kan bruges til yderligere angreb.

Hvor alvorligt er det?

CVSS-score er 9,9 ud af 10, hvilket er kritisk. Angrebet kan udføres over netværket uden fysisk adgang, kræver ikke brugerhandling og har lav kompleksitet. Der skal kun et lavt niveau af rettigheder til, for eksempel adgang til routerens webgrænseflade med en almindelig brugerkonto, før angrebet kan udføres. Konsekvensen rammer fortrolighed, integritet og tilgængelighed fuldt ud, og der findes allerede offentlig kode, der udnytter fejlen.

Hvad gør jeg nu?

Der er ingen opdatering fra Totolink for denne sårbarhed, så handlingen består i at begrænse angrebsfladen og på sigt udskifte enheden.

  1. Fjern routerens webgrænseflade fra internettet, hvis den er tilgængelig udefra, og deaktivér fjernadministration.
  2. Segmentér netværket, så routeren ikke har direkte adgang til kritiske interne systemer.
  3. Skift adgangskoder til routerens administratorkonto og eventuelle øvrige konti på enheden.
  4. Overvåg netværkstrafik for usædvanlig aktivitet fra eller til routeren.
  5. Planlæg udskiftning af routeren med en model, der stadig får sikkerhedsopdateringer.
  6. Kontakt Auroa eller en anden sikkerhedsrådgiver, hvis I er i tvivl om, hvordan enheden isoleres korrekt, eller hvis I ser tegn på, at routeren allerede er kompromitteret.
Tidsfrist

Isolér routeren inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at I straks begrænser adgangen til routerens webgrænseflade og planlægger udskiftning af enheden, da Totolink ikke har udgivet en opdatering. Det er ikke forsvarligt at vente, da angrebskoden allerede er offentligt tilgængelig, og angrebet kan udføres uden brugerinteraktion. Har I ikke mulighed for at segmentere netværket selv, bør I hente hjælp udefra hurtigst muligt.

Tidslinje

14/09/2026
Sårbarheden offentliggøres
CVE-2026-90607 registreres med offentligt tilgængelig angrebskode og ingen opdatering fra Totolink.

Konkrete eksempler

Mindre kontor med Totolink som gateway

Et dansk revisorkontor bruger en Totolink A3002MU som internetadgangspunkt for hele kontoret. En angriber finder routerens webgrænseflade eksponeret på internettet og udnytter bufferoverløbet til at få fuld kontrol over enheden. Herfra aflytter angriberen trafikken og får adgang til interne systemer, hvor kunders økonomiske data ligger.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-119
CWE-120

Original NVD-beskrivelse (engelsk)

A vulnerability was detected in Totolink A3002MU Hh-B20211125.1046. Impacted is the function formNewSchedule of the file /boafrm/formNewSchedule of the component boa. The manipulation of the argument submit-url results in buffer overflow. The attack may be performed from remote. The exploit is now public and may be used.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-90607
Offentliggjort
14/09/2026
Sidst opdateret
14/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Isolér routeren inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.