CVE-2026-94097: Kritisk fejl i Netcore NBR200V2-router
Kritisk fejl i Netcore NBR200V2-routere giver fjernstyring uden login. Der findes ingen opdatering, isolér enheden fra internettet.
Hvad er det?
CVE-2026-94097 er en sårbarhed i routeren Netcore NBR200V2, firmwareversion 1.3.241127.071246. Fejlen sidder i et diagnoseværktøj tilgængeligt via webgrænsefladen, på adressen /www/cgi-bin/network_tools. Parametrene param, key og val bliver ikke renset for særtegn, før de sendes videre til routerens styresystem. Det gør det muligt at indsætte egne systemkommandoer, en teknik der kaldes kommandoinjektion. En angriber kan dermed få routeren til at udføre vilkårlige kommandoer, som om de kom fra en administrator, uden at kende brugernavn eller adgangskode.
Hvem rammer det?
Sårbarheden rammer alle, der bruger en Netcore NBR200V2-router med firmwareversion 1.3.241127.071246. Det gælder både virksomheder, der bruger enheden som hovedrouter eller i en filial, og private, der arbejder hjemmefra på firmaets netværk. Hvis routerens administrationsside er tilgængelig fra internettet, kan angrebet udføres helt uden fysisk adgang til netværket.
Hvad kan ske?
En angriber kan overtage routeren fuldstændigt: læse og ændre indstillinger, aflytte al trafik der går igennem, omdirigere brugere til falske hjemmesider og bruge routeren som springbræt ind på det interne netværk bag den. For en dansk virksomhed kan det betyde, at kundedata, mailtrafik eller adgang til fjernserver bliver eksponeret, uden at nogen medarbejder har gjort noget forkert.
Hvor alvorligt er det?
CVSS-scoren er 10,0 ud af 10, den højeste mulige. Angrebet kræver ingen login, ingen handling fra en bruger, og kan udføres over netværket med lav teknisk kompleksitet. Der findes allerede en offentliggjort metode til at udnytte fejlen. Leverandøren er blevet kontaktet, men har ikke reageret, og der findes derfor ingen officiel opdatering, der lukker hullet.
Hvad gør jeg nu?
Da der ikke findes en opdatering, skal I begrænse adgangen til routeren, mens I vurderer om den kan udskiftes.
- Slå fjernadministration fra routerens webgrænseflade og CGI-endepunkter fra, så de kun kan tilgås fra det lokale netværk, ikke fra internettet.
- Tjek om routerens administrationsside er synlig udefra, for eksempel via en portscanning eller en tjeneste som Shodan, og luk porten i firewallen hvis den er.
- Placér routeren bag en anden firewall eller router, så den ikke er den direkte grænse til internettet.
- Undersøg om enheden kan udskiftes med en router fra en leverandør, der aktivt vedligeholder sikkerhedsopdateringer.
- Gennemgå logfiler for usædvanlig trafik til /www/cgi-bin/network_tools, som tegn på at fejlen allerede er forsøgt udnyttet.
- Kontakt en ekstern sikkerhedsrådgiver, hvis I ikke selv kan vurdere netværkets eksponering eller planlægge en udskiftning.
Afskær internetadgang til routeren i dag
Vi anbefaler, at I straks fjerner routerens administrationsside fra internettet og planlægger udskiftning af enheden, da leverandøren ikke har svaret på henvendelser om en rettelse. Det er ikke forsvarligt at vente, da der findes en offentligt kendt metode til at udnytte fejlen, og angrebet kræver hverken login eller brugerinteraktion. Er routeren allerede isoleret bag en anden firewall uden fjernadgang, kan udskiftningen planlægges over de kommende uger frem for akut.
Tidslinje
Konkrete eksempler
Filialrouter eksponeret mod internettet
En dansk detailkæde bruger en Netcore NBR200V2 som router i en mindre filial, med fjernadministration slået til for at IT-afdelingen kan servicere den centralt. Fordi administrationssiden er tilgængelig fra internettet, finder en angriber enheden gennem en almindelig scanning og udnytter kommandoinjektionen til at få adgang til filialens interne netværk. Herfra får angriberen adgang til kassesystemet, uden at nogen medarbejder har klikket på noget eller delt en adgangskode.
Ofte stillede spørgsmål
Hvordan finder vi ud af, om vores router er ramt?
Tjek routerens administrationsside eller mærkat for modelnavnet Netcore NBR200V2 og firmwareversionen 1.3.241127.071246. Findes routeren, bør I gå ud fra, at den er sårbar, da leverandøren ikke har udsendt en rettelse.
Kan vi vente til weekenden med at gøre noget?
Nej, ikke hvis routerens administrationsside er tilgængelig fra internettet. Angrebet kan udføres uden login og der findes en offentligt kendt metode til at udnytte det. Afskær adgangen fra internettet, mens I planlægger udskiftning.
Er der en opdatering på vej fra Netcore?
Leverandøren blev kontaktet tidligt i forløbet, men har ikke reageret. Der er ingen offentligt kendt tidsplan for en rettelse, og I bør derfor planlægge ud fra, at der ikke kommer en opdatering.
Hvad gør vi, hvis routeren allerede er kompromitteret?
Skift routeren ud med en enhed, I stoler på, og skift alle adgangskoder og nøgler, der har været tilgængelige gennem netværket bag routeren. Undersøg logfiler fra andre systemer for tegn på uautoriseret adgang, og overvej at inddrage en ekstern sikkerhedsrådgiver til undersøgelsen.
Skal vi anmelde hændelsen?
Har I konstateret, at routeren faktisk er blevet udnyttet og der er sket adgang til persondata, skal I vurdere anmeldelsespligt efter databeskyttelsesreglerne. Er der alene tale om en sårbar, men ikke udnyttet enhed, er der ikke anmeldelsespligt, men vi anbefaler at dokumentere jeres afhjælpning.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was determined in Netcore NBR200V2 1.3.241127.071246. This affects an unknown part of the file /www/cgi-bin/network_tools of the component CGI Diagnostic Endpoint. This manipulation of the argument param/key/val causes command injection. Remote exploitation of the attack is possible. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure but did not respond in any way.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.