Åbner i en ny fane
CVE-2026-93958
Kritisk

CVE-2026-93958: Kritisk fejl i D-Link R95 BE9500-router

D-Link-routeren R95 BE9500 (firmware 1.00.16) har en kritisk kommandoinjektion. Luk fjernadgang til admin-siden og skift adgangskoder nu.

CVSS Score
9.1
Offentliggjort
20/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Luk fjernadgang inden for 24 timer

Hvad er det?

En sårbarhed i D-Link-routeren R95 BE9500 med firmware 1.00.16 gør det muligt at indsætte og køre systemkommandoer på enheden. Fejlen ligger i filen /bin/ssi i komponenten DHMAPI, hvor parameteren NTPServer, der bruges til at angive routerens tidsserver, ikke renses for særlige tegn før den sendes videre til styresystemet. Kommandoinjektion betyder, at en angriber kan smugle egne systemkommandoer ind i et felt, der kun burde indeholde en serveradresse. En angriber, der allerede har adgang til routerens administrationsside, kan dermed få enheden til at udføre kommandoer med fuld systemrettighed. Der findes offentligt tilgængelig kode, der demonstrerer angrebet.

Hvem rammer det?

Sårbarheden rammer D-Link R95 BE9500-routere med firmwareversion 1.00.16. Det er typisk mindre virksomheder, filialer og hjemmekontorer, der bruger denne model som internetadgang eller wi-fi-punkt. Risikoen er størst, hvis administrationsgrænsefladen kan nås fra internettet eller fra et gæstenetværk, og ikke kun fra det interne, betroede netværk.

Hvad kan ske?

Får en angriber adgang til administrationssiden, kan de bruge fejlen til at overtage routeren fuldstændigt. Det giver mulighed for at aflytte og omdirigere netværkstrafik, oprette en fast bagdør til virksomhedens netværk og bruge routeren som springbræt til andre systemer på kontoret. For en dansk virksomhed kan det betyde, at kunde- eller medarbejderdata bliver eksponeret, uden at det opdages, fordi angrebet foregår i netværksudstyr, som sjældent overvåges tæt.

Hvor alvorligt er det?

CVSS-scoren er 9,1 af 10, kritisk. Angrebet kan udføres over netværket uden brugerhandling, og det kræver ikke stor teknisk indsigt (lav kompleksitet). Til gengæld kræver det, at angriberen allerede har administratorrettigheder til routerens styringsside (PR:H), for eksempel via stjålne eller standardadgangskoder. Fordi angrebet ændrer omfanget (scope changed), kan konsekvensen række ud over selve routeren og påvirke resten af netværket. Der er offentliggjort kode til at udnytte fejlen, men der er ikke belæg for, at den er set udnyttet i konkrete angreb endnu.

Hvad gør jeg nu?

Følg disse skridt for at fjerne eller mindske risikoen, mens I afventer en officiel rettelse fra D-Link:

  1. Deaktiver fjernadministration (WAN-adgang) på routeren, så administrationssiden kun kan nås fra det lokale netværk.
  2. Skift alle administrator-adgangskoder til stærke, unikke koder, og fjern eventuelle standard- eller ubrugte konti.
  3. Tjek D-Links supportside regelmæssigt for en firmwareopdatering, der retter CVE-2026-93958, og installer den, så snart den er tilgængelig.
  4. Gennemgå routerens logs for uventede ændringer af NTP-server eller andre konfigurationsindstillinger.
  5. Segmentér netværket, så routerens administrationsflade ikke er tilgængelig fra gæste- eller kontornetværk med almindelige brugere.
  6. Er routeren en del af kritisk infrastruktur, eller har I ikke selv mulighed for at gennemgå netværksopsætningen, bør I søge hjælp fra en sikkerhedsrådgiver til at isolere og overvåge enheden.
Tidsfrist

Luk fjernadgang inden for 24 timer

Sådan ser Auroa det

Vi anbefaler, at I lukker fjernadgangen til routerens administrationsside i dag og skifter alle adgangskoder til unikke, stærke koder. Det er den handling, der lukker hullet mest effektivt, indtil D-Link udgiver en firmwareopdatering. Det er i orden at vente med selve opdateringen, men kun hvis fjernadgangen i mellemtiden er lukket, og adgangskoderne er skiftet.

Tidslinje

20/09/2026
Sårbarheden offentliggjort
CVE-2026-93958 blev registreret med en kritisk CVSS-score på 9,1, og udnyttelseskode blev offentliggjort samtidig.

Konkrete eksempler

Tidligere medarbejder med gamle loginoplysninger

En dansk håndværksvirksomhed har åbnet routerens administrationsside for fjernadgang, så IT-support kan hjælpe hjemmefra. En tidligere medarbejder, der stadig kender adgangskoden, logger ind og udnytter NTPServer-feltet til at køre systemkommandoer. Det giver personen fuld kontrol over routeren og en vej ind i virksomhedens interne netværk, længe efter ansættelsen er ophørt.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-77
CWE-78

Original NVD-beskrivelse (engelsk)

A vulnerability was found in D-Link R95 BE9500_1.00.16. This vulnerability affects the function system of the file /bin/ssi of the component DHMAPI. The manipulation of the argument NTPServer results in os command injection. The attack can be executed remotely. The exploit has been made public and could be used.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-93958
Offentliggjort
20/09/2026
Sidst opdateret
20/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Luk fjernadgang inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.