CVE-2026-94098: Kritisk fejl i Netcore NBR200V2-router
Kritisk kommandoinjektion i Netcore NBR200V2-routere kan give en logget ind angriber fuld kontrol over enheden. Der findes ingen opdatering.
Hvad er det?
CVE-2026-94098 er en sårbarhed i Netcore NBR200V2-routere, der gør det muligt at injicere kommandoer til routerens styresystem. Kommandoinjektion betyder, at en angriber kan få routeren til at udføre egne systemkommandoer i stedet for den funktion, den var beregnet til. Fejlen sidder i endepunktet /www/cgi-bin/upgrade, som bruges til at opgradere routerens firmware. Ved at manipulere en del af den webadresse, der sendes til dette endepunkt, kan en angriber få routeren til at afvikle vilkårlige kommandoer. Der findes offentligt tilgængelig kode, som demonstrerer, hvordan sårbarheden udnyttes.
Hvem rammer det?
Sårbarheden rammer Netcore NBR200V2-routere med firmwareversion 1.3.241127.071246. Netcore er en kinesisk producent af netværksudstyr, og NBR200V2 sælges typisk som en enkel internetrouter til mindre kontorer og hjemmekontorer. Er en sådan router en del af jeres netværksudstyr, for eksempel som gæstenetværk, opsætning på en filial eller hos en fjernarbejdende medarbejder, er I berørt.
Hvad kan ske?
En angriber, der allerede har administratoradgang til routerens webgrænseflade, kan bruge sårbarheden til at overtage routeren fuldstændigt. Det giver mulighed for at aflytte og omdirigere al trafik, der går gennem enheden, installere skadelig software på routeren eller bruge den som springbræt videre ind i jeres netværk. For en dansk virksomhed betyder det, at et kompromitteret administratorlogin på en enkelt router kan udvikle sig til et fuldt netværksbrud.
Hvor alvorligt er det?
CVSS-scoren er 9,1 ud af 10, hvilket er kritisk. Angrebet kan udføres over netværket og kræver ingen handling fra en bruger. Til gengæld kræver det, at angriberen allerede har høje rettigheder, altså er logget ind som administrator på routeren. Det begrænser antallet af mulige angribere, men da mange enheder stadig kører med standardadgangskoder eller genbrugte login-oplysninger, er tærsklen i praksis lav. Der findes offentligt tilgængelig udnyttelseskode, men der er ikke rapporteret om aktiv udnyttelse i naturen på offentliggørelsestidspunktet.
Hvad gør jeg nu?
Der findes ingen officiel rettelse fra Netcore, så I skal reducere risikoen med kompenserende tiltag.
- Skift straks administratoradgangskoden på alle NBR200V2-routere til en unik, stærk adgangskode, der ikke bruges andre steder.
- Deaktivér fjernadministration, så webgrænsefladen og firmwareopgraderingsfunktionen kun kan tilgås fra det interne netværk.
- Undersøg, om routeren overhovedet skal have internetvendt administrationsadgang, og luk porten, hvis den ikke er nødvendig.
- Isolér routeren i eget netværkssegment, så en eventuel overtagelse ikke giver direkte adgang til resten af netværket.
- Overvej at udskifte enheden, da leverandøren ikke har reageret på henvendelser om sårbarheden og ikke har varslet en rettelse.
- Kontakt ekstern sikkerhedsrådgivning, hvis I har flere Netcore-enheder i drift eller er i tvivl om, hvordan administrationsadgangen bedst afgrænses.
Ingen opdatering findes, luk adgang nu
Vi anbefaler, at I straks lukker fjernadministration af Netcore NBR200V2-routere og skifter alle administratoradgangskoder, da leverandøren ikke har udsendt en rettelse. Er routeren kun tilgængelig fra jeres interne, betroede netværk, og administratoradgangen allerede er stærkt beskyttet, kan I vente med udskiftning, men bør stadig lukke unødvendig internetadgang til administrationsgrænsefladen med det samme.
Tidslinje
Konkrete eksempler
Kompromitteret administratorlogin på gæstenetværk
En dansk håndværksvirksomhed bruger en Netcore NBR200V2 til at drive sit gæstenetværk i receptionen og har aldrig ændret den oprindelige administratoradgangskode. En angriber finder adgangskoden via en offentlig liste over standardkoder og logger ind på routerens webgrænseflade. Herfra udnytter angriberen sårbarheden i firmwareopgraderingsfunktionen til at afvikle egne kommandoer på routeren og bruger den derefter som adgangspunkt til virksomhedens interne netværk.
Ofte stillede spørgsmål
Er vi ramt af denne sårbarhed?
I er ramt, hvis I bruger en Netcore NBR200V2-router med firmwareversion 1.3.241127.071246. Tjek routerens administrationsside eller etiketten på enheden for model og firmwareversion.
Hvordan tjekker vi, om vores router er sårbar?
Log ind på routerens administrationsgrænseflade og se under systeminformation eller firmwareoplysninger. Står modellen som NBR200V2 med den nævnte firmwareversion, er enheden berørt.
Kan vi vente til weekenden med at reagere?
Ja, hvis routerens administrationsgrænseflade allerede kun er tilgængelig fra jeres interne netværk og ikke fra internettet. Er administration tilgængelig udefra, bør I lukke den adgang og skifte adgangskode med det samme, uanset ugedag.
Skal vi anmelde hændelsen, hvis vi bliver ramt?
Bliver routeren kompromitteret og der er sket brud på persondata eller driftskritiske systemer, skal I vurdere anmeldelse til Datatilsynet efter de almindelige regler for databrud. Kontakt gerne en sikkerhedsrådgiver til at vurdere omfanget først.
Hvorfor kommer der ikke en opdatering fra Netcore?
Leverandøren blev kontaktet i forbindelse med offentliggørelsen, men har ikke reageret. Der er derfor ikke udsigt til en officiel rettelse, og I bør basere jeres beskyttelse på kompenserende tiltag eller udskiftning af enheden.
Er sårbarheden svær at udnytte?
Angrebet kræver, at angriberen allerede har administratoradgang til routeren, men kræver ingen handling fra en bruger og kan udføres over netværket. Da der findes offentligt tilgængelig udnyttelseskode, er den tekniske barriere for at udnytte sårbarheden lav, når først adgang er opnået.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
A vulnerability was identified in Netcore NBR200V2 1.3.241127.071246. This vulnerability affects unknown code of the file /www/cgi-bin/upgrade of the component Firmware Upgrade CGI Endpoint. Such manipulation of the argument QUERY_STRING leads to command injection. The attack can be executed remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.