Åbner i en ny fane
CVE-2026-94098
Kritisk

CVE-2026-94098: Kritisk fejl i Netcore NBR200V2-router

Kritisk kommandoinjektion i Netcore NBR200V2-routere kan give en logget ind angriber fuld kontrol over enheden. Der findes ingen opdatering.

CVSS Score
9.1
Offentliggjort
21/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Ingen opdatering findes, luk adgang nu

Hvad er det?

CVE-2026-94098 er en sårbarhed i Netcore NBR200V2-routere, der gør det muligt at injicere kommandoer til routerens styresystem. Kommandoinjektion betyder, at en angriber kan få routeren til at udføre egne systemkommandoer i stedet for den funktion, den var beregnet til. Fejlen sidder i endepunktet /www/cgi-bin/upgrade, som bruges til at opgradere routerens firmware. Ved at manipulere en del af den webadresse, der sendes til dette endepunkt, kan en angriber få routeren til at afvikle vilkårlige kommandoer. Der findes offentligt tilgængelig kode, som demonstrerer, hvordan sårbarheden udnyttes.

Hvem rammer det?

Sårbarheden rammer Netcore NBR200V2-routere med firmwareversion 1.3.241127.071246. Netcore er en kinesisk producent af netværksudstyr, og NBR200V2 sælges typisk som en enkel internetrouter til mindre kontorer og hjemmekontorer. Er en sådan router en del af jeres netværksudstyr, for eksempel som gæstenetværk, opsætning på en filial eller hos en fjernarbejdende medarbejder, er I berørt.

Hvad kan ske?

En angriber, der allerede har administratoradgang til routerens webgrænseflade, kan bruge sårbarheden til at overtage routeren fuldstændigt. Det giver mulighed for at aflytte og omdirigere al trafik, der går gennem enheden, installere skadelig software på routeren eller bruge den som springbræt videre ind i jeres netværk. For en dansk virksomhed betyder det, at et kompromitteret administratorlogin på en enkelt router kan udvikle sig til et fuldt netværksbrud.

Hvor alvorligt er det?

CVSS-scoren er 9,1 ud af 10, hvilket er kritisk. Angrebet kan udføres over netværket og kræver ingen handling fra en bruger. Til gengæld kræver det, at angriberen allerede har høje rettigheder, altså er logget ind som administrator på routeren. Det begrænser antallet af mulige angribere, men da mange enheder stadig kører med standardadgangskoder eller genbrugte login-oplysninger, er tærsklen i praksis lav. Der findes offentligt tilgængelig udnyttelseskode, men der er ikke rapporteret om aktiv udnyttelse i naturen på offentliggørelsestidspunktet.

Hvad gør jeg nu?

Der findes ingen officiel rettelse fra Netcore, så I skal reducere risikoen med kompenserende tiltag.

  1. Skift straks administratoradgangskoden på alle NBR200V2-routere til en unik, stærk adgangskode, der ikke bruges andre steder.
  2. Deaktivér fjernadministration, så webgrænsefladen og firmwareopgraderingsfunktionen kun kan tilgås fra det interne netværk.
  3. Undersøg, om routeren overhovedet skal have internetvendt administrationsadgang, og luk porten, hvis den ikke er nødvendig.
  4. Isolér routeren i eget netværkssegment, så en eventuel overtagelse ikke giver direkte adgang til resten af netværket.
  5. Overvej at udskifte enheden, da leverandøren ikke har reageret på henvendelser om sårbarheden og ikke har varslet en rettelse.
  6. Kontakt ekstern sikkerhedsrådgivning, hvis I har flere Netcore-enheder i drift eller er i tvivl om, hvordan administrationsadgangen bedst afgrænses.
Tidsfrist

Ingen opdatering findes, luk adgang nu

Sådan ser Auroa det

Vi anbefaler, at I straks lukker fjernadministration af Netcore NBR200V2-routere og skifter alle administratoradgangskoder, da leverandøren ikke har udsendt en rettelse. Er routeren kun tilgængelig fra jeres interne, betroede netværk, og administratoradgangen allerede er stærkt beskyttet, kan I vente med udskiftning, men bør stadig lukke unødvendig internetadgang til administrationsgrænsefladen med det samme.

Tidslinje

21/09/2026
Sårbarheden offentliggøres
CVE-2026-94098 registreres med kritisk CVSS-score på 9,1, og offentligt tilgængelig udnyttelseskode gøres kendt. Netcore har ikke besvaret henvendelser om sårbarheden.

Konkrete eksempler

Kompromitteret administratorlogin på gæstenetværk

En dansk håndværksvirksomhed bruger en Netcore NBR200V2 til at drive sit gæstenetværk i receptionen og har aldrig ændret den oprindelige administratoradgangskode. En angriber finder adgangskoden via en offentlig liste over standardkoder og logger ind på routerens webgrænseflade. Herfra udnytter angriberen sårbarheden i firmwareopgraderingsfunktionen til at afvikle egne kommandoer på routeren og bruger den derefter som adgangspunkt til virksomhedens interne netværk.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
HIGH
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-74
CWE-77

Original NVD-beskrivelse (engelsk)

A vulnerability was identified in Netcore NBR200V2 1.3.241127.071246. This vulnerability affects unknown code of the file /www/cgi-bin/upgrade of the component Firmware Upgrade CGI Endpoint. Such manipulation of the argument QUERY_STRING leads to command injection. The attack can be executed remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.1
Hurtige fakta
CVE-ID
CVE-2026-94098
Offentliggjort
21/09/2026
Sidst opdateret
21/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Ingen opdatering findes, luk adgang nu

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.