Åbner i en ny fane
CVE-2026-90847
Kritisk

CVE-2026-90847: Kritisk sårbarhed i ipTIME C200E

Kritisk sikkerhedshul i ipTIME C200E-kamera giver hackere fuld kontrol via netværket – patch mangler stadig.

CVSS Score
9.1
Offentliggjort
15/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

CVE-2026-90847 er en kritisk sårbarhed i netværkskameraet EFM ipTIME C200E (firmware-version 1.094). Fejlen sidder i en systemopsætningsfil kaldet iux_set.cgi og gør det muligt for en angriber at udføre såkaldt OS command injection – det vil sige at sende skjulte systemkommandoer direkte til kameraets styresystem. Resultatet er, at angriberen kan overtage fuld kontrol over enheden. Angrebet kan gennemføres over nettet uden fysisk adgang til kameraet, og en fungerende angrebskode er allerede offentligt tilgængelig.

Hvem rammer det?

Virksomheder og organisationer der bruger EFM ipTIME C200E-overvågningskameraer er i farezonen. Det gælder særligt:

  • Butikker, kontorer og lagerfaciliteter med IP-kameraer til videoovervågning
  • SMV’er der har sat kameraer op uden efterfølgende at holde firmwaren (kameraets software) opdateret
  • Netværk hvor kameraer er tilgængelige fra internettet – fx via fjernadgang til overvågning

Har du ikke dette specifikke kameramodel, er du ikke direkte berørt af denne sårbarhed.

Hvad kan ske?

En angriber der udnytter denne sårbarhed kan:

  • Overtage kameraet fuldstændigt og slå overvågning fra eller manipulere videostrømmen
  • Tilgå live- og gemt videooptagelse, hvilket kan kompromittere personers privatliv og virksomhedens sikkerhed
  • Bruge kameraet som brohoved til at angribe resten af dit interne netværk – fx computere, servere og NAS-drev (netværkslager)
  • Installere malware på kameraet og gøre det til en del af et botnet (netværk af kaprede enheder)

Alle tre klassiske skadetyper er på spil: dine data kan lækkes, ændres eller slettes, og enheden kan gøres utilgængelig.

Hvor alvorligt er det?

CVSS-scoren er 9,1 ud af 10 – Kritisk. Det er i den absolut højeste kategori. Angrebet kræver kun en høj-privilegeret konto på kameraet (fx standardadgangskode), men ingen fysisk tilstedeværelse og ingen handling fra din side. Effekten er total: fuld adgang til data, mulighed for ændringer og nedbrud af enheden. Dertil kommer at angrebskode allerede er offentligt tilgængelig, hvilket sænker barren markant for, hvem der kan gennemføre et angreb.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt – helst inden for de næste 24-48 timer:

  1. Identificér dine kameraer: Tjek om du har EFM ipTIME C200E-modellen installeret. Se på kameraets etiket eller spørg din IT-leverandør.
  2. Isolér kameraet fra internettet: Hvis kameraet er tilgængeligt udefra, blokér adgangen i din router eller firewall, indtil der foreligger en sikkerhedsopdatering.
  3. Skift standardadgangskoden: Sæt en stærk, unik adgangskode på kameraets administrationsgrænseflade, hvis det ikke allerede er gjort.
  4. Overvåg for opdatering: Hold øje med EFM Networks’ officielle hjemmeside og supportkanal for en ny firmware-version der løser problemet.
  5. Installer opdateringen straks: Når en patch (rettelse) frigives, installér den samme dag.
  6. Kontakt din IT-partner: Er du usikker på noget af ovenstående, bør du kontakte en tekniker der kan hjælpe dig sikkert igennem processen.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler at du straks isolerer berørte kameraer fra internetadgang, skifter adgangskoder og holder øje med en kommende firmwareopdatering fra producenten EFM Networks. Eftersom angrebskode allerede er offentligt tilgængelig, er risikoen for aktive angreb høj – vent ikke på at se om nogen rent faktisk forsøger. Har du brug for hjælp til at vurdere din eksponering eller sikre dit netværk, er du altid velkommen til at kontakte os hos Auroa.

Tidslinje

15/09/2026
CVE offentliggjort
Sårbarheden CVE-2026-90847 blev officielt registreret og offentliggjort i National Vulnerability Database (NVD) med en kritisk CVSS-score på 9,1.
15/09/2026
Angrebskode offentlig tilgængelig
Samtidig med offentliggørelsen blev det bekræftet, at fungerende proof-of-concept-kode (angrebskode) allerede er ude i offentligheden, hvilket øger risikoen for aktive angreb markant.
15/09/2026
Ingen patch tilgængelig
EFM Networks har på offentliggørelsestidspunktet ikke frigivet en firmwareopdatering der løser problemet. Berørte brugere er henvist til midlertidige afhjælpningsforanstaltninger.
16/09/2026
Forventet patch fra EFM Networks
Producenten forventes at frigive en ny firmware-version der adresserer sårbarheden. Datoen er endnu ikke bekræftet – hold øje med producentens officielle kanaler.

Konkrete eksempler

Angriber slår overvågning fra i en butik

En angriber scanner internettet for ipTIME C200E-kameraer og finder et der bruger standardadgangskoden ‘admin’. Via den sårbare systemopsætningsfil sender angriberen en skjult kommando der slukker for videooptagelsen. En tyv kan nu begå butikstyveri uden at blive optaget, mens butiksejeren tror overvågningen kører normalt.

Kameraet bruges som adgangsvej til virksomhedens netværk

En angriber udnytter sårbarheden til at installere et lille bagdørsprogram på kameraet. Derfra kortlægger angriberen det interne netværk og finder en server med følsomme kundeoplysninger. Fordi kameraet er på samme netværk som serveren, kan angriberen bevæge sig videre uden at udløse normale alarmer – kameraet er jo en ‘betroet’ enhed på netværket.

Kameraet kapres til et botnet-angreb

Automatiserede angrebsrobotter scanner kontinuerligt internettet for sårbare enheder. Et ubeskyttet ipTIME C200E-kamera bliver opdaget og inficeret med botnet-malware på få minutter. Kameraet bruges herefter – uden ejerens viden – til at sende spam, gennemføre DDoS-angreb (overbelastningsangreb) mod andre mål eller mine kryptovaluta, hvilket kan resultere i langsommere netværk og øgede strøm- og båndbreddeomkostninger.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-77
CWE-78

Original NVD-beskrivelse (engelsk)

A vulnerability was determined in EFM ipTIME C200E 1.094. The impacted element is an unknown function of the file iux_set.cgi of the component System Setup. This manipulation causes os command injection. It is possible to initiate the attack remotely. The exploit has been publicly disclosed and may be utilized.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-90847
Offentliggjort
15/09/2026
Sidst opdateret
15/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.