CVE-2026-90608: Kritisk fejl i Totolink A3002MU-router
Kritisk bufferoverløb i Totolink A3002MU-routere (CVE-2026-90608) kan give en angriber fuld kontrol. Afskærm administrationsadgang nu.
Hvad er det?
CVE-2026-90608 er en sårbarhed i firmwaren til routeren Totolink A3002MU, version Hh-B20211125.1046. Fejlen findes i funktionen formPortFw i webadministrationsmodulet boa, som styrer portvideresendelse. Ved at sende et særligt udformet parameter kaldet service_type kan en angriber forårsage et bufferoverløb, det vil sige at data skrives uden for det hukommelsesområde, der er afsat til dem. Det kan bruges til at køre vilkårlig kode på enheden. Angrebet kan udføres over netværket uden at brugeren skal foretage sig noget, men kræver at angriberen har et lavt niveau af adgang til enhedens administrationsgrænseflade.
Hvem rammer det?
Sårbarheden rammer virksomheder og private, der bruger routeren Totolink A3002MU med firmwareversion Hh-B20211125.1046. Enheden bruges ofte som internetrouter i mindre kontorer, filialer og hjemmearbejdspladser. Er administrationsgrænsefladen tilgængelig fra internettet eller fra et gæstenetværk, er risikoen størst.
Hvad kan ske?
En angriber, der udnytter sårbarheden, kan opnå fuld kontrol over routeren og dermed over al trafik, der passerer igennem den. I praksis betyder det, at angriberen kan aflytte og omdirigere internettrafik, injicere skadelig kode i websider eller bruge routeren som indgang til det interne netværk. For en dansk virksomhed kan det føre til, at fortrolige oplysninger lækkes, eller at routeren bruges som springbræt til angreb på andre systemer i netværket.
Hvor alvorligt er det?
CVSS-score er 9,9 af 10, hvilket er kritisk. Angrebet kan udføres over netværket uden brugerinteraktion, men kræver at angriberen har et lavt niveau af rettigheder på enhedens administrationsgrænseflade, for eksempel gennem en standardadgangskode eller en anden sårbarhed. Der findes en offentliggjort udnyttelseskode, der viser, hvordan sårbarheden udnyttes, hvilket gør det sandsynligt, at flere vil forsøge at misbruge den.
Hvad gør jeg nu?
Følg disse skridt for at reducere risikoen:
- Undersøg om jeres Totolink A3002MU-enheder kører firmwareversion Hh-B20211125.1046, og opdatér til en nyere version, hvis producenten har udgivet en rettelse.
- Findes der ingen opdatering, skal administrationsgrænsefladen straks afskærmes fra internettet, så den kun kan tilgås fra et betroet internt netværk.
- Skift alle standardadgangskoder på enheden, og undgå fjernadministration, hvis det ikke er nødvendigt.
- Overvej at udskifte enheden med en model, der stadig får sikkerhedsopdateringer, hvis Totolink ikke længere supporterer denne model.
- Kontakt jeres it-leverandør eller en sikkerhedsrådgiver, hvis I er i tvivl om, hvordan enheden er konfigureret, eller hvis I har brug for hjælp til at afskærme administrationsadgangen.
Afskærm adgang inden for 24 timer
Vi anbefaler, at I straks kontrollerer, om jeres netværk indeholder en Totolink A3002MU med den nævnte firmwareversion, og at administrationsgrænsefladen afskærmes fra internettet. Er enheden ikke kritisk for driften, kan det være en god idé at udskifte den med en model, der stadig understøttes med sikkerhedsopdateringer. Det er kun i orden at vente, hvis enheden allerede er isoleret fra internettet og gæstenetværk, og der ikke er ekstern adgang til administrationsmodulet.
Tidslinje
Konkrete eksempler
Filial med fjernadgang til router
En dansk virksomhed med flere filialer bruger Totolink A3002MU til internetadgang og har aktiveret fjernadministration for at kunne supportere routerne centralt. En angriber finder den sårbare administrationsgrænseflade eksponeret på internettet, udnytter bufferoverløbet og får kontrol over routeren. Herfra omdirigerer angriberen trafik til falske login-sider og opsamler medarbejdernes adgangskoder til virksomhedens systemer.
Ofte stillede spørgsmål
Er vi ramt af denne sårbarhed?
I er ramt, hvis I bruger en Totolink A3002MU-router med firmwareversion Hh-B20211125.1046. Tjek enhedens administrationsside eller kontakt jeres netværksleverandør for at bekræfte modellen og firmwareversionen.
Hvordan tjekker vi, om enheden er sårbar?
Log ind på routerens administrationsgrænseflade, og se firmwareversionen under systeminformation. Sammenlign den med Hh-B20211125.1046. Er I i tvivl, kan I bede jeres it-leverandør om at foretage kontrollen.
Kan vi vente til weekenden med at handle?
Nej, ikke hvis administrationsgrænsefladen er tilgængelig fra internettet. Der findes en offentliggjort udnyttelseskode, så risikoen for misbrug er reel fra det øjeblik sårbarheden er offentliggjort.
Findes der en officiel opdatering?
Der er ikke oplyst nogen officiel rettelse fra Totolink i forbindelse med denne sårbarhed. Indtil en opdatering foreligger, er afskærmning af administrationsadgangen den vigtigste beskyttelse.
Skal vi anmelde dette til myndighederne?
Bliver enheden udnyttet, og der sker et databrud, skal I vurdere, om det udløser anmeldelsespligt efter databeskyttelsesreglerne. Kontakt jeres databeskyttelsesrådgiver, hvis I er i tvivl.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A flaw has been found in Totolink A3002MU Hh-B20211125.1046. The affected element is the function formPortFw of the file /boafrm/formPortFw of the component boa. This manipulation of the argument service_type causes buffer overflow. It is possible to initiate the attack remotely. The exploit has been published and may be used.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.