CVE-2026-93958: Kritisk fejl i D-Link R95 BE9500-router
D-Link-routeren R95 BE9500 (firmware 1.00.16) har en kritisk kommandoinjektion. Luk fjernadgang til admin-siden og skift adgangskoder nu.
Hvad er det?
En sårbarhed i D-Link-routeren R95 BE9500 med firmware 1.00.16 gør det muligt at indsætte og køre systemkommandoer på enheden. Fejlen ligger i filen /bin/ssi i komponenten DHMAPI, hvor parameteren NTPServer, der bruges til at angive routerens tidsserver, ikke renses for særlige tegn før den sendes videre til styresystemet. Kommandoinjektion betyder, at en angriber kan smugle egne systemkommandoer ind i et felt, der kun burde indeholde en serveradresse. En angriber, der allerede har adgang til routerens administrationsside, kan dermed få enheden til at udføre kommandoer med fuld systemrettighed. Der findes offentligt tilgængelig kode, der demonstrerer angrebet.
Hvem rammer det?
Sårbarheden rammer D-Link R95 BE9500-routere med firmwareversion 1.00.16. Det er typisk mindre virksomheder, filialer og hjemmekontorer, der bruger denne model som internetadgang eller wi-fi-punkt. Risikoen er størst, hvis administrationsgrænsefladen kan nås fra internettet eller fra et gæstenetværk, og ikke kun fra det interne, betroede netværk.
Hvad kan ske?
Får en angriber adgang til administrationssiden, kan de bruge fejlen til at overtage routeren fuldstændigt. Det giver mulighed for at aflytte og omdirigere netværkstrafik, oprette en fast bagdør til virksomhedens netværk og bruge routeren som springbræt til andre systemer på kontoret. For en dansk virksomhed kan det betyde, at kunde- eller medarbejderdata bliver eksponeret, uden at det opdages, fordi angrebet foregår i netværksudstyr, som sjældent overvåges tæt.
Hvor alvorligt er det?
CVSS-scoren er 9,1 af 10, kritisk. Angrebet kan udføres over netværket uden brugerhandling, og det kræver ikke stor teknisk indsigt (lav kompleksitet). Til gengæld kræver det, at angriberen allerede har administratorrettigheder til routerens styringsside (PR:H), for eksempel via stjålne eller standardadgangskoder. Fordi angrebet ændrer omfanget (scope changed), kan konsekvensen række ud over selve routeren og påvirke resten af netværket. Der er offentliggjort kode til at udnytte fejlen, men der er ikke belæg for, at den er set udnyttet i konkrete angreb endnu.
Hvad gør jeg nu?
Følg disse skridt for at fjerne eller mindske risikoen, mens I afventer en officiel rettelse fra D-Link:
- Deaktiver fjernadministration (WAN-adgang) på routeren, så administrationssiden kun kan nås fra det lokale netværk.
- Skift alle administrator-adgangskoder til stærke, unikke koder, og fjern eventuelle standard- eller ubrugte konti.
- Tjek D-Links supportside regelmæssigt for en firmwareopdatering, der retter CVE-2026-93958, og installer den, så snart den er tilgængelig.
- Gennemgå routerens logs for uventede ændringer af NTP-server eller andre konfigurationsindstillinger.
- Segmentér netværket, så routerens administrationsflade ikke er tilgængelig fra gæste- eller kontornetværk med almindelige brugere.
- Er routeren en del af kritisk infrastruktur, eller har I ikke selv mulighed for at gennemgå netværksopsætningen, bør I søge hjælp fra en sikkerhedsrådgiver til at isolere og overvåge enheden.
Luk fjernadgang inden for 24 timer
Vi anbefaler, at I lukker fjernadgangen til routerens administrationsside i dag og skifter alle adgangskoder til unikke, stærke koder. Det er den handling, der lukker hullet mest effektivt, indtil D-Link udgiver en firmwareopdatering. Det er i orden at vente med selve opdateringen, men kun hvis fjernadgangen i mellemtiden er lukket, og adgangskoderne er skiftet.
Tidslinje
Konkrete eksempler
Tidligere medarbejder med gamle loginoplysninger
En dansk håndværksvirksomhed har åbnet routerens administrationsside for fjernadgang, så IT-support kan hjælpe hjemmefra. En tidligere medarbejder, der stadig kender adgangskoden, logger ind og udnytter NTPServer-feltet til at køre systemkommandoer. Det giver personen fuld kontrol over routeren og en vej ind i virksomhedens interne netværk, længe efter ansættelsen er ophørt.
Ofte stillede spørgsmål
Er vores virksomhed ramt?
I er ramt, hvis I bruger en D-Link R95 BE9500-router med firmwareversion 1.00.16. Log ind på routerens administrationsside og tjek model- og firmwareoplysninger under systemstatus.
Hvordan tjekker vi, om vores router er sårbar?
Åbn routerens administrationsside, find model og firmwareversion under systeminformation, og sammenlign med R95 BE9500_1.00.16. Kontrollér samtidig, om administrationssiden er tilgængelig fra internettet.
Kan vi vente til weekenden med at rette det?
Det afhænger af, om administrationssiden er åben mod internettet. Er fjernadgangen allerede lukket og adgangskoderne stærke, er risikoen mindre, og I kan planlægge opdateringen. Er fjernadgangen åben, bør I lukke den, før weekenden.
Kræver angrebet, at angriberen er logget ind?
Ja. Sårbarheden kræver, at angriberen allerede har administratoradgang til routerens styringsside, for eksempel via stjålne eller standardadgangskoder. Uden den adgang kan fejlen ikke udnyttes.
Skal vi anmelde dette til myndighederne?
I skal kun anmelde, hvis I konstaterer et faktisk sikkerhedsbrud, hvor persondata eller systemer er kompromitteret. Har I ikke set tegn på misbrug, er det tilstrækkeligt at lukke sårbarheden og dokumentere jeres tiltag.
Findes der allerede en opdatering fra D-Link?
Der er ikke belæg for, at D-Link har udsendt en rettelse på offentliggørelsesdatoen. Følg D-Links supportside for opdateringer, og anvend i mellemtiden de anbefalede afhjælpninger.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was found in D-Link R95 BE9500_1.00.16. This vulnerability affects the function system of the file /bin/ssi of the component DHMAPI. The manipulation of the argument NTPServer results in os command injection. The attack can be executed remotely. The exploit has been made public and could be used.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.