Åbner i en ny fane
CVE-2026-94493
Kritisk

CVE-2026-94493: Kritisk fejl i Gigatech PDV5701

Gigatech PDV5701 har en kritisk sårbarhed (CVE-2026-94493), der lader angribere uden login overtage enheden. Isolér den fra internettet.

CVSS Score
10
Offentliggjort
22/09/2026
Patch-status
Ingen opdatering endnu
Exploit
Angrebskode er offentlig
Tidsfrist
Ingen rettelse endnu: isolér i dag

Hvad er det?

CVE-2026-94493 er en sårbarhed i Gigatech PDV5701, firmware 1.0.31_240305_112640. Fejlen sidder i WebSocket-tjenesten, en teknologi der giver løbende toveje-forbindelse mellem enheden og en klient, i filen /index.html. Tjenesten mangler helt kontrol af, hvem der logger på (CWE-287 og CWE-306). Det betyder, at enhver, der kan nå enheden over netværket, kan sende kommandoer til den, som om de var en godkendt bruger, uden brugernavn eller adgangskode.

Hvem rammer det?

Sårbarheden rammer Gigatech PDV5701 med firmwareversion 1.0.31_240305_112640. Denne type enhed bruges typisk som videoenhed i overvågnings- eller sikkerhedsløsninger hos butikker, kontorer og lagre. Enheder, der er tilgængelige direkte fra internettet, for eksempel via portåbning til fjernvisning af video, er mest udsatte. Enheder, der kun kan tilgås fra internt netværk, er også i fare, men kræver at angriberen først har adgang til netværket.

Hvad kan ske?

En angriber kan uden login få fuld kontrol over enheden: se og manipulere videostrøm, slukke optagelse, ændre indstillinger eller bruge enheden som adgangspunkt videre ind i virksomhedens netværk. For en dansk virksomhed kan det betyde, at overvågningsoptagelser fra et indbrud slettes eller aldrig optages, eller at enheden bruges som springbræt til at angribe andre systemer på netværket.

Hvor alvorligt er det?

CVSS-scoren er 10,0 ud af 10, det højeste niveau. Angrebet kræver ingen adgangskode, ingen adgangsrettigheder og ingen handling fra en bruger, og det kan gennemføres over netværket med lav teknisk kompleksitet. Fuld fortrolighed, integritet og tilgængelighed er i fare. Der findes offentligt tilgængelig kode til at udnytte sårbarheden, men det er ikke bekræftet, at den bruges aktivt i angreb. Leverandøren er kontaktet men har ikke reageret, og der findes ingen opdatering.

Hvad gør jeg nu?

Da leverandøren ikke har rettet fejlen, er det afgørende at begrænse, hvem der kan nå enheden, mens I finder en langsigtet løsning.

  1. Fjern enheden fra direkte internetadgang: luk portåbninger og fjernadgang til enhedens webgrænseflade og WebSocket-tjeneste med det samme.
  2. Placér enheden på et adskilt netværk (VLAN), så den ikke kan kommunikere frit med resten af virksomhedens systemer.
  3. Begræns adgang til enheden til få, betroede IP-adresser via firewall, indtil en løsning findes.
  4. Overvåg netværkstrafik til og fra enheden for usædvanlig aktivitet.
  5. Kontakt Gigatech eller jeres leverandør for at afklare, om der kommer en rettelse, og overvej udskiftning af enheden, hvis der ikke kommer svar.
  6. Få ekstern hjælp, hvis I ikke selv kan segmentere netværket eller vurdere, om enheden allerede er kompromitteret.
Tidsfrist

Ingen rettelse endnu: isolér i dag

Sådan ser Auroa det

Vi anbefaler, at I straks fjerner Gigatech PDV5701 fra direkte internetadgang og placerer den på et isoleret netværk, da der ikke findes en opdatering, og angrebskoden er offentlig. Det er ikke forsvarligt at vente til weekenden, hvis enheden i dag kan nås fra internettet. Er enheden allerede isoleret bag firewall uden ekstern adgang, kan I afvente leverandørens svar, men bør stadig overvåge trafikken.

Tidslinje

22/09/2026
Sårbarhed offentliggjort
CVE-2026-94493 blev offentliggjort med angrebskode tilgængelig. Leverandøren var kontaktet forud for offentliggørelsen, men reagerede ikke.

Konkrete eksempler

Overvågningskamera i en butik mister sine optagelser

En dansk detailbutik bruger en Gigatech PDV5701 til at gemme optagelser fra butikkens kameraer og har åbnet en port, så butiksejeren kan tjekke videoen hjemmefra. En angriber finder enheden ved en almindelig scanning af internettet, udnytter WebSocket-fejlen uden login og slukker optagelsen, natten der begås indbrud. Butikken opdager først bagefter, at der ingen optagelser findes fra den kritiske periode.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-287
CWE-306

Original NVD-beskrivelse (engelsk)

A vulnerability was detected in Gigatech PDV5701 1.0.31_240305_112640. This issue affects some unknown processing of the file /index.html of the component WebSocket Service. The manipulation results in missing authentication. The attack can be launched remotely. The exploit is now public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-94493
Offentliggjort
22/09/2026
Sidst opdateret
22/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Ingen opdatering endnu
Tidsfrist
Ingen rettelse endnu: isolér i dag

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.