CVE-2026-94095: Kritisk fejl i router Netcore NBR200V2
Kritisk sårbarhed i router Netcore NBR200V2 gør det muligt at overtage enheden uden login. Der findes ingen opdatering, isolér routeren nu.
Hvad er det?
CVE-2026-94095 er en kommandoinjektion i routeren Netcore NBR200V2, version 1.3.241127.071246. Fejlen sidder i en diagnosefunktion kaldet Traceroute, som ligger i systemfilen /usr/bin/network_tools. Kommandoinjektion betyder, at en angriber kan smugle egne systemkommandoer ind gennem et felt, der er tiltænkt en almindelig adresse (url-parameteren). Routeren udfører derefter angriberens kommandoer med samme rettigheder som selve netværksfunktionen. Angrebet kan udføres over netværket uden at kende adgangskoder eller kræve, at en bruger klikker på noget.
Hvem rammer det?
Sårbarheden rammer virksomheder og hjemmekontorer, der bruger routeren Netcore NBR200V2 med firmwareversion 1.3.241127.071246. Netcore sælges primært som forbruger- og småvirksomhedsudstyr, men indgår også som netværksudstyr i mindre kontorer, filialer og lagerlokationer. Er den ramte funktion tilgængelig fra internettet, kan sårbarheden udnyttes af hvem som helst udefra.
Hvad kan ske?
En angriber, der udnytter fejlen, får fuld kontrol over routeren. Det svarer til at give en fremmed nøglen til hele netværkets indgangsdør. Angriberen kan aflytte trafik, omdirigere brugere til falske hjemmesider, oprette skjulte forbindelser videre ind i det interne netværk og bruge routeren som springbræt til andre systemer. For en dansk SMV kan konsekvensen være datalæk, kompromittering af interne servere eller at routeren indgår i et botnet, der bruges til angreb mod andre.
Hvor alvorligt er det?
CVSS-score er 9,9 ud af 10, hvilket er kritisk. Angrebet kræver ikke fysisk adgang og kan udføres over netværket. Der kræves lav brugerrettighed, men ingen handling fra en bruger på routeren, og angrebet er allerede offentligt beskrevet med et kendt eksempel på udnyttelse. Konsekvensen er fuld kompromittering af fortrolighed, integritet og tilgængelighed, det højeste niveau på alle tre punkter.
Hvad gør jeg nu?
Da leverandøren ikke har svaret og der ikke findes en opdatering, skal I begrænse eksponeringen med det samme.
- Fjern eller bloker adgang til routerens administrationsgrænseflade og diagnosefunktioner fra internettet. Kontroller specifikt, at traceroute-funktionen ikke er tilgængelig udefra.
- Isolér routeren fra kritiske interne systemer, hvis det er muligt, ved at flytte den til et separat, mindre kritisk netværkssegment.
- Skift alle adgangskoder til routeren og eventuelle forbundne tjenester.
- Overvåg netværkstrafik for uventede udgående forbindelser fra routeren.
- Undersøg om routeren kan udskiftes med en enhed fra en leverandør, der løbende udsender sikkerhedsopdateringer.
- Kontakt en sikkerhedsrådgiver, hvis I er i tvivl om, hvordan I afskærmer routeren korrekt, eller hvis I har mistanke om, at den allerede er kompromitteret.
Isolér routeren nu, ingen opdatering findes
Vi anbefaler, at I straks fjerner routerens administrations- og diagnosefunktioner fra internettet og overvejer at udskifte enheden, da leverandøren ikke har reageret på sårbarheden. Det er ikke forsvarligt at vente, da et offentligt tilgængeligt angrebseksempel allerede findes. Er routeren kun tilgængelig internt og der er ingen adgang udefra, kan I vente med udskiftning, men bør stadig planlægge det inden for kort tid.
Tidslinje
Konkrete eksempler
Router som indgang til kontornetværk
En mindre dansk virksomhed bruger en Netcore NBR200V2 som internetrouter for kontoret. En angriber finder routerens diagnosefunktion tilgængelig fra internettet og udnytter kommandoinjektionen til at få fuld kontrol over routeren. Herfra aflytter angriberen netværkstrafik og finder adgangsoplysninger til virksomhedens filserver, som herefter også kompromitteres.
Ofte stillede spørgsmål
Hvordan finder vi ud af, om vores router er ramt?
Tjek routerens administrationsgrænseflade for modelnummer NBR200V2 og firmwareversion 1.3.241127.071246. Er I i tvivl, kan I kontakte jeres it-leverandør eller os for hjælp med at identificere udstyret.
Kan vi vente til weekenden med at reagere?
Nej. Angrebet er offentligt beskrevet og kan udnyttes uden login eller brugerinteraktion. Vi anbefaler, at adgangen begrænses samme dag, sårbarheden opdages.
Findes der en opdatering fra Netcore?
Nej. Leverandøren er kontaktet, men har ikke svaret, og der findes ingen officiel rettelse på tidspunktet for offentliggørelsen.
Skal vi anmelde det, hvis vi er blevet ramt?
Er persondata eller kritiske systemer kompromitteret som følge af angrebet, kan det udløse anmeldelsespligt efter databeskyttelsesreglerne. Vi anbefaler at få en juridisk og teknisk vurdering, hvis I finder tegn på indbrud.
Kan vi bare slukke for fjernadgang og fortsætte med at bruge routeren?
Det reducerer risikoen betydeligt, men fjerner den ikke helt, da sårbarheden kan udnyttes fra det interne netværk, hvis en angriber allerede har fået fodfæste der. Vi anbefaler udskiftning på sigt.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability has been found in Netcore NBR200V2 1.3.241127.071246. Affected by this vulnerability is an unknown functionality of the file /usr/bin/network_tools of the component Traceroute Diagnostic Feature. The manipulation of the argument url leads to command injection. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.