Åbner i en ny fane
CVE-2026-94097
Kritisk

CVE-2026-94097: Kritisk fejl i Netcore NBR200V2-router

Kritisk fejl i Netcore NBR200V2-routere giver fjernstyring uden login. Der findes ingen opdatering, isolér enheden fra internettet.

CVSS Score
10
Offentliggjort
21/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Afskær internetadgang til routeren i dag

Hvad er det?

CVE-2026-94097 er en sårbarhed i routeren Netcore NBR200V2, firmwareversion 1.3.241127.071246. Fejlen sidder i et diagnoseværktøj tilgængeligt via webgrænsefladen, på adressen /www/cgi-bin/network_tools. Parametrene param, key og val bliver ikke renset for særtegn, før de sendes videre til routerens styresystem. Det gør det muligt at indsætte egne systemkommandoer, en teknik der kaldes kommandoinjektion. En angriber kan dermed få routeren til at udføre vilkårlige kommandoer, som om de kom fra en administrator, uden at kende brugernavn eller adgangskode.

Hvem rammer det?

Sårbarheden rammer alle, der bruger en Netcore NBR200V2-router med firmwareversion 1.3.241127.071246. Det gælder både virksomheder, der bruger enheden som hovedrouter eller i en filial, og private, der arbejder hjemmefra på firmaets netværk. Hvis routerens administrationsside er tilgængelig fra internettet, kan angrebet udføres helt uden fysisk adgang til netværket.

Hvad kan ske?

En angriber kan overtage routeren fuldstændigt: læse og ændre indstillinger, aflytte al trafik der går igennem, omdirigere brugere til falske hjemmesider og bruge routeren som springbræt ind på det interne netværk bag den. For en dansk virksomhed kan det betyde, at kundedata, mailtrafik eller adgang til fjernserver bliver eksponeret, uden at nogen medarbejder har gjort noget forkert.

Hvor alvorligt er det?

CVSS-scoren er 10,0 ud af 10, den højeste mulige. Angrebet kræver ingen login, ingen handling fra en bruger, og kan udføres over netværket med lav teknisk kompleksitet. Der findes allerede en offentliggjort metode til at udnytte fejlen. Leverandøren er blevet kontaktet, men har ikke reageret, og der findes derfor ingen officiel opdatering, der lukker hullet.

Hvad gør jeg nu?

Da der ikke findes en opdatering, skal I begrænse adgangen til routeren, mens I vurderer om den kan udskiftes.

  1. Slå fjernadministration fra routerens webgrænseflade og CGI-endepunkter fra, så de kun kan tilgås fra det lokale netværk, ikke fra internettet.
  2. Tjek om routerens administrationsside er synlig udefra, for eksempel via en portscanning eller en tjeneste som Shodan, og luk porten i firewallen hvis den er.
  3. Placér routeren bag en anden firewall eller router, så den ikke er den direkte grænse til internettet.
  4. Undersøg om enheden kan udskiftes med en router fra en leverandør, der aktivt vedligeholder sikkerhedsopdateringer.
  5. Gennemgå logfiler for usædvanlig trafik til /www/cgi-bin/network_tools, som tegn på at fejlen allerede er forsøgt udnyttet.
  6. Kontakt en ekstern sikkerhedsrådgiver, hvis I ikke selv kan vurdere netværkets eksponering eller planlægge en udskiftning.
Tidsfrist

Afskær internetadgang til routeren i dag

Sådan ser Auroa det

Vi anbefaler, at I straks fjerner routerens administrationsside fra internettet og planlægger udskiftning af enheden, da leverandøren ikke har svaret på henvendelser om en rettelse. Det er ikke forsvarligt at vente, da der findes en offentligt kendt metode til at udnytte fejlen, og angrebet kræver hverken login eller brugerinteraktion. Er routeren allerede isoleret bag en anden firewall uden fjernadgang, kan udskiftningen planlægges over de kommende uger frem for akut.

Tidslinje

21/09/2026
Sårbarheden offentliggøres
CVE-2026-94097 offentliggøres med en CVSS-score på 10,0 og en offentligt tilgængelig metode til udnyttelse, uden at leverandøren har udsendt en rettelse.

Konkrete eksempler

Filialrouter eksponeret mod internettet

En dansk detailkæde bruger en Netcore NBR200V2 som router i en mindre filial, med fjernadministration slået til for at IT-afdelingen kan servicere den centralt. Fordi administrationssiden er tilgængelig fra internettet, finder en angriber enheden gennem en almindelig scanning og udnytter kommandoinjektionen til at få adgang til filialens interne netværk. Herfra får angriberen adgang til kassesystemet, uden at nogen medarbejder har klikket på noget eller delt en adgangskode.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-74
CWE-77

Original NVD-beskrivelse (engelsk)

A vulnerability was determined in Netcore NBR200V2 1.3.241127.071246. This affects an unknown part of the file /www/cgi-bin/network_tools of the component CGI Diagnostic Endpoint. This manipulation of the argument param/key/val causes command injection. Remote exploitation of the attack is possible. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure but did not respond in any way.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-94097
Offentliggjort
21/09/2026
Sidst opdateret
21/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Afskær internetadgang til routeren i dag

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.