CVE-2026-90607: Kritisk fejl i Totolink A3002MU-router
Kritisk bufferoverløb i Totolink A3002MU-routere er offentligt udnyttet. Der findes ingen opdatering, isolér enheden fra internettet.
Hvad er det?
CVE-2026-90607 er en sårbarhed i routeren Totolink A3002MU med firmwaren Hh-B20211125.1046. Fejlen ligger i funktionen formNewSchedule i webgrænsefladens fil /boafrm/formNewSchedule. Ved at manipulere med parameteren submit-url kan en angriber udløse et bufferoverløb, hvor programmet skriver mere data til et hukommelsesområde end det er beregnet til. Det kan bruges til at få routeren til at køre kode, som angriberen bestemmer. Angrebet kan udføres over netværket, og der findes allerede offentligt tilgængelig kode, der udnytter fejlen.
Hvem rammer det?
Sårbarheden rammer alle enheder af typen Totolink A3002MU, der kører firmwareversionen Hh-B20211125.1046. Denne router bruges typisk som internetadgangspunkt i mindre kontorer, filialer og private hjemmekontorer. Er I en dansk virksomhed med denne router som gateway til internettet eller som del af et netværk til en butik, klinik eller mindre kontor, er I i målgruppen.
Hvad kan ske?
En angriber, der udnytter fejlen, kan tage fuld kontrol over routeren. Det giver mulighed for at aflytte al netværkstrafik, omdirigere brugere til falske sider, indsætte routeren i et botnet eller bruge den som indgang til det interne netværk bag routeren. For en dansk virksomhed betyder det risiko for tab af kunde- og medarbejderdata samt et kompromitteret netværk, der kan bruges til yderligere angreb.
Hvor alvorligt er det?
CVSS-score er 9,9 ud af 10, hvilket er kritisk. Angrebet kan udføres over netværket uden fysisk adgang, kræver ikke brugerhandling og har lav kompleksitet. Der skal kun et lavt niveau af rettigheder til, for eksempel adgang til routerens webgrænseflade med en almindelig brugerkonto, før angrebet kan udføres. Konsekvensen rammer fortrolighed, integritet og tilgængelighed fuldt ud, og der findes allerede offentlig kode, der udnytter fejlen.
Hvad gør jeg nu?
Der er ingen opdatering fra Totolink for denne sårbarhed, så handlingen består i at begrænse angrebsfladen og på sigt udskifte enheden.
- Fjern routerens webgrænseflade fra internettet, hvis den er tilgængelig udefra, og deaktivér fjernadministration.
- Segmentér netværket, så routeren ikke har direkte adgang til kritiske interne systemer.
- Skift adgangskoder til routerens administratorkonto og eventuelle øvrige konti på enheden.
- Overvåg netværkstrafik for usædvanlig aktivitet fra eller til routeren.
- Planlæg udskiftning af routeren med en model, der stadig får sikkerhedsopdateringer.
- Kontakt Auroa eller en anden sikkerhedsrådgiver, hvis I er i tvivl om, hvordan enheden isoleres korrekt, eller hvis I ser tegn på, at routeren allerede er kompromitteret.
Isolér routeren inden for 24 timer
Vi anbefaler, at I straks begrænser adgangen til routerens webgrænseflade og planlægger udskiftning af enheden, da Totolink ikke har udgivet en opdatering. Det er ikke forsvarligt at vente, da angrebskoden allerede er offentligt tilgængelig, og angrebet kan udføres uden brugerinteraktion. Har I ikke mulighed for at segmentere netværket selv, bør I hente hjælp udefra hurtigst muligt.
Tidslinje
Konkrete eksempler
Mindre kontor med Totolink som gateway
Et dansk revisorkontor bruger en Totolink A3002MU som internetadgangspunkt for hele kontoret. En angriber finder routerens webgrænseflade eksponeret på internettet og udnytter bufferoverløbet til at få fuld kontrol over enheden. Herfra aflytter angriberen trafikken og får adgang til interne systemer, hvor kunders økonomiske data ligger.
Ofte stillede spørgsmål
Hvordan ved vi, om vi bruger den ramte router?
Tjek routerens mærkat eller administrationsside for modelnavnet Totolink A3002MU og firmwareversionen Hh-B20211125.1046. Står modellen og versionen der, er I ramt.
Kan vi vente med at gøre noget til efter weekenden?
Nej. Der findes offentlig angrebskode, og angrebet kræver ikke brugerhandling. Begræns adgangen til routerens webgrænseflade så hurtigt som muligt, og planlæg resten af tiltagene løbende.
Findes der en opdatering, vi kan installere?
Nej, der er ikke offentliggjort en opdatering fra Totolink for denne sårbarhed. Løsningen er at begrænse adgangen til enheden og på sigt udskifte den.
Kan vi bare lukke porten til fjernadministration og lade routeren køre videre?
Det reducerer risikoen markant, men fjerner ikke sårbarheden. Enheden bør fortsat betragtes som usikker og udskiftes, når det er praktisk muligt.
Skal vi anmelde sagen, hvis vi finder tegn på kompromittering?
Ja. Hvis I finder tegn på, at routeren er blevet udnyttet og persondata eller kundedata kan være kompromitteret, skal I vurdere anmeldelsespligt efter databeskyttelsesreglerne og eventuelt kontakte Datatilsynet.
Rammer sårbarheden også andre Totolink-modeller?
NVD-beskrivelsen nævner kun Totolink A3002MU med firmwaren Hh-B20211125.1046. Har I andre Totolink-modeller, bør I holde øje med separate sårbarhedsmeddelelser for netop dem.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was detected in Totolink A3002MU Hh-B20211125.1046. Impacted is the function formNewSchedule of the file /boafrm/formNewSchedule of the component boa. The manipulation of the argument submit-url results in buffer overflow. The attack may be performed from remote. The exploit is now public and may be used.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.