Åbner i en ny fane
CVE-2026-94095
Kritisk

CVE-2026-94095: Kritisk fejl i router Netcore NBR200V2

Kritisk sårbarhed i router Netcore NBR200V2 gør det muligt at overtage enheden uden login. Der findes ingen opdatering, isolér routeren nu.

CVSS Score
9.9
Offentliggjort
21/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Isolér routeren nu, ingen opdatering findes

Hvad er det?

CVE-2026-94095 er en kommandoinjektion i routeren Netcore NBR200V2, version 1.3.241127.071246. Fejlen sidder i en diagnosefunktion kaldet Traceroute, som ligger i systemfilen /usr/bin/network_tools. Kommandoinjektion betyder, at en angriber kan smugle egne systemkommandoer ind gennem et felt, der er tiltænkt en almindelig adresse (url-parameteren). Routeren udfører derefter angriberens kommandoer med samme rettigheder som selve netværksfunktionen. Angrebet kan udføres over netværket uden at kende adgangskoder eller kræve, at en bruger klikker på noget.

Hvem rammer det?

Sårbarheden rammer virksomheder og hjemmekontorer, der bruger routeren Netcore NBR200V2 med firmwareversion 1.3.241127.071246. Netcore sælges primært som forbruger- og småvirksomhedsudstyr, men indgår også som netværksudstyr i mindre kontorer, filialer og lagerlokationer. Er den ramte funktion tilgængelig fra internettet, kan sårbarheden udnyttes af hvem som helst udefra.

Hvad kan ske?

En angriber, der udnytter fejlen, får fuld kontrol over routeren. Det svarer til at give en fremmed nøglen til hele netværkets indgangsdør. Angriberen kan aflytte trafik, omdirigere brugere til falske hjemmesider, oprette skjulte forbindelser videre ind i det interne netværk og bruge routeren som springbræt til andre systemer. For en dansk SMV kan konsekvensen være datalæk, kompromittering af interne servere eller at routeren indgår i et botnet, der bruges til angreb mod andre.

Hvor alvorligt er det?

CVSS-score er 9,9 ud af 10, hvilket er kritisk. Angrebet kræver ikke fysisk adgang og kan udføres over netværket. Der kræves lav brugerrettighed, men ingen handling fra en bruger på routeren, og angrebet er allerede offentligt beskrevet med et kendt eksempel på udnyttelse. Konsekvensen er fuld kompromittering af fortrolighed, integritet og tilgængelighed, det højeste niveau på alle tre punkter.

Hvad gør jeg nu?

Da leverandøren ikke har svaret og der ikke findes en opdatering, skal I begrænse eksponeringen med det samme.

  1. Fjern eller bloker adgang til routerens administrationsgrænseflade og diagnosefunktioner fra internettet. Kontroller specifikt, at traceroute-funktionen ikke er tilgængelig udefra.
  2. Isolér routeren fra kritiske interne systemer, hvis det er muligt, ved at flytte den til et separat, mindre kritisk netværkssegment.
  3. Skift alle adgangskoder til routeren og eventuelle forbundne tjenester.
  4. Overvåg netværkstrafik for uventede udgående forbindelser fra routeren.
  5. Undersøg om routeren kan udskiftes med en enhed fra en leverandør, der løbende udsender sikkerhedsopdateringer.
  6. Kontakt en sikkerhedsrådgiver, hvis I er i tvivl om, hvordan I afskærmer routeren korrekt, eller hvis I har mistanke om, at den allerede er kompromitteret.
Tidsfrist

Isolér routeren nu, ingen opdatering findes

Sådan ser Auroa det

Vi anbefaler, at I straks fjerner routerens administrations- og diagnosefunktioner fra internettet og overvejer at udskifte enheden, da leverandøren ikke har reageret på sårbarheden. Det er ikke forsvarligt at vente, da et offentligt tilgængeligt angrebseksempel allerede findes. Er routeren kun tilgængelig internt og der er ingen adgang udefra, kan I vente med udskiftning, men bør stadig planlægge det inden for kort tid.

Tidslinje

21/09/2026
Sårbarheden offentliggøres
CVE-2026-94095 registreres med en kritisk CVSS-score på 9,9. Leverandøren Netcore er tidligere kontaktet, men har ikke reageret.

Konkrete eksempler

Router som indgang til kontornetværk

En mindre dansk virksomhed bruger en Netcore NBR200V2 som internetrouter for kontoret. En angriber finder routerens diagnosefunktion tilgængelig fra internettet og udnytter kommandoinjektionen til at få fuld kontrol over routeren. Herfra aflytter angriberen netværkstrafik og finder adgangsoplysninger til virksomhedens filserver, som herefter også kompromitteres.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-74
CWE-77

Original NVD-beskrivelse (engelsk)

A vulnerability has been found in Netcore NBR200V2 1.3.241127.071246. Affected by this vulnerability is an unknown functionality of the file /usr/bin/network_tools of the component Traceroute Diagnostic Feature. The manipulation of the argument url leads to command injection. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-94095
Offentliggjort
21/09/2026
Sidst opdateret
21/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Isolér routeren nu, ingen opdatering findes

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.