CVE-2026-94096: Kritisk fejl i Netcore NBR200V2 router
Netcore-routeren NBR200V2 har en kritisk sårbarhed (CVE-2026-94096). Angribere kan køre kommandoer på enheden. Ingen opdatering findes.
Hvad er det?
CVE-2026-94096 er en fejl i firmwaren til Netcore NBR200V2, en router der bruges til internetadgang i mindre virksomheder og hjemmekontorer. Fejlen ligger i filen /usr/bin/network_tools, som håndterer opsætning af LAN-IP adresser. Når en bruger sender en værdi i feltet ipv4, bliver værdien ikke renset ordentligt, før den sendes videre til routerens styresystem. Det kaldes kommandoinjektion: en angriber kan smugle egne systemkommandoer ind i det felt, der normalt kun skal indeholde en IP-adresse, og få routeren til at udføre dem. Angrebet kan udføres over netværket uden brugerinteraktion, men kræver en lavtstillet loginadgang til routerens administration.
Hvem rammer det?
Sårbarheden rammer routere af typen Netcore NBR200V2 med firmwareversion 1.3.241127.071246. Det er typisk mindre virksomheder, kontorer og institutioner, der bruger disse routere til at give netværksadgang eller dele internetforbindelse. Alle enheder, der administreres over netværket og hvor administrationsgrænsefladen er tilgængelig, enten internt eller udefra, er udsat.
Hvad kan ske?
En angriber, der får adgang til routerens administration med en lav brugerrettighed, kan udnytte fejlen til at køre egne kommandoer på selve enheden. I praksis betyder det, at angriberen kan overtage routeren fuldstændigt: aflæse og ændre netværkstrafik, omdirigere brugere til falske hjemmesider, oprette en fast bagdør til virksomhedens netværk eller bruge routeren som springbræt til andre enheder på samme netværk. Da routeren ofte er indgangen til hele netværket, kan konsekvensen sprede sig langt ud over selve enheden.
Hvor alvorligt er det?
CVSS-scoren er 9,9 ud af 10, hvilket er den højeste alvorlighedsgrad. Angrebet kan udføres over netværket, kræver ingen handling fra en bruger og har lav teknisk kompleksitet. Der skal bruges en lavtstillet loginadgang til routerens administration, men det er en lille hindring, hvis standardadgangskoder eller svage adgangskoder er i brug. Kode til at udnytte fejlen er allerede offentliggjort, så angreb kan ske uden stor forberedelse. Leverandøren er kontaktet, men har ikke reageret, og der findes ingen officiel opdatering.
Hvad gør jeg nu?
Da der ikke findes en opdatering fra Netcore, handler det om at begrænse adgangen til enheden, mens I finder en langsigtet løsning.
- Fjern routerens administrationsgrænseflade fra internettet, så den kun kan tilgås fra det interne netværk.
- Skift alle adgangskoder til administration af enheden, og fjern eventuelle standardkonti eller svage konti med lav rettighed.
- Isoler routeren på et separat netværkssegment, så en eventuel overtagelse ikke giver direkte adgang til resten af virksomhedens systemer.
- Undersøg om Netcore eller en distributør har udgivet en nyere firmwareversion, der lukker hullet.
- Overvej at udskifte enheden med et produkt fra en leverandør, der reagerer på sikkerhedshenvendelser, hvis Netcore forbliver tavse.
- Kontakt Auroa, hvis I er i tvivl om, hvordan enheden er eksponeret, eller hvis I mangler ressourcer til at gennemføre isolationen forsvarligt.
Isoler enheden inden for 24 timer
Vi anbefaler, at I straks fjerner routerens administrationsadgang fra internettet og skifter alle adgangskoder, da der ikke findes en opdatering fra Netcore. Det er ikke i orden at vente, fordi kode til at udnytte fejlen allerede er offentliggjort, og enheden ofte sidder som indgang til hele netværket. Er enheden kritisk for jeres drift, bør I samtidig planlægge udskiftning til et produkt, hvor leverandøren reagerer på sikkerhedshenvendelser.
Tidslinje
Konkrete eksempler
Overtagelse af kontorets internetadgang
En mindre dansk virksomhed bruger en Netcore NBR200V2 til at dele internetforbindelsen mellem kontorets computere. En ekstern angriber finder enheden via en søgning på internetforbundne enheder, logger på med en svag standardadgangskode og udnytter ipv4-feltet til at køre egne kommandoer. Angriberen får dermed fuld kontrol over routeren og kan aflæse trafik, omdirigere medarbejdere til falske login-sider og bruge enheden som indgang til resten af netværket.
Ofte stillede spørgsmål
Er vi ramt af denne sårbarhed?
I er ramt, hvis I har en Netcore NBR200V2 med firmwareversion 1.3.241127.071246 i drift. Tjek enhedens modelnummer og firmwareversion i administrationsgrænsefladen eller på en mærkat på enheden.
Kan vi vente til weekenden med at rette det?
Nej. Kode til at udnytte fejlen er allerede offentliggjort, og angrebet kræver kun en lavtstillet loginadgang og ingen brugerhandling. Vi anbefaler at begrænse adgangen til enheden samme dag, som I bliver bekendt med sårbarheden.
Findes der en opdatering fra Netcore?
Der er på offentliggørelsestidspunktet ingen officiel opdatering. Netcore er kontaktet om sårbarheden, men har ikke reageret.
Hvordan tjekker vi, om routeren allerede er kompromitteret?
Se efter uventede ændringer i konfigurationen, nye brugerkonti, ukendte kryptering af DNS-indstillinger eller uventet netværkstrafik fra enheden. Er I i tvivl, bør I lade en it-sikkerhedsspecialist gennemgå enheden.
Skal vi anmelde dette til myndighederne?
Det er ikke et krav i sig selv at anmelde sårbarheden. Fører den til et sikkerhedsbrud med personoplysninger, kan I være forpligtet til at anmelde det til Datatilsynet efter GDPR-reglerne.
Kan vi bare lukke administrationsgrænsefladen helt?
Ja, hvis I ikke har behov for daglig fjernadministration, er det en god midlertidig løsning at begrænse adgangen til kun det interne netværk eller helt deaktivere fjernadgang.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was found in Netcore NBR200V2 1.3.241127.071246. Affected by this issue is some unknown functionality of the file /usr/bin/network_tools of the component LAN IP Configuration Handler. The manipulation of the argument ipv4 results in command injection. The attack may be launched remotely. The exploit has been made public and could be used. The vendor was contacted early about this disclosure but did not respond in any way.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.