Alvorlig sårbarhed lever videre i millioner af routere trods advarsler

ComputerViews: Sårbarheden Misfortune Cookie, der blev advaret om før jul, får lov til at leve videre i de fleste routeres firmware. Svigter producenterne deres ansvar, eller er det helt fair, at de ikke kommer med ny firmware?

Artikel top billede

Her ses nogle af de routere, der indeholder sårbarheden Misfortune Cookie. Se hele listen her.

Kan man forvente, at en router-producent rubber neglene og får sendt en firmware-opdatering afsted, der kan lukke velkendt sårbarhed?

Tilsyneladende er svaret på det spørgsmål ikke helt så ligetil, som man måske kunne tro.

I hvert fald er det meget sparsomt med de offentlige reaktioner fra en stribe router-producenter, efter at sikkerhedsfirmaet Check Point før jul afslørede sårbarheden Misfortune Cookie, der findes i omkring 12 millioner routere verden over.

Patch har eksisteret siden 2005

Det er et velkendt problem, at mange producenter kan være længe om at udsende ny firmware til routerne, når nye sårbarheder opdages, men tilfældet Misfortune Cookie er alligevel lidt i en kategori for sig selv.

Allerede i 2005 blev der nemlig frigivet en patch, der kunne lukke det hul i routerne, som der i december blev advaret om.

Sårbarheden ligger i webserversoftwaren RomPager fra Allegro Software, der indgår i firmwaren på et hav af routere.

I 2005 udsendte Allegro Software en opdateret udgave af RomPager, der skulle lukke hullet, men det førte ikke til de store handlinger fra router-producenternes side.

Heller ikke nu, hvor Check Points advarsler om Misfortune Cookie har været bragt i alverdens it-medier, ser det ud til, at virksomhederne bag de 12 millioner routere har fået specielt travlt med at opdatere firmwaren.

Af Check Points liste over de sårbare routere fremgår det, at der er tale om 200 forskellige routere fra en stribe producenter, heriblandt D-Link, Edimax, Huawei, TP-Link, ZTE og ZyXEL.

ZyXEL er en af de producenter, der rent faktisk har reageret på afsløringerne og også har udsendt firmware-opdateringer - men kun til en mindre del af de routere, der - ifølge Check Point - indeholder sårbarheden.

Resten betegnes som "end-of-live" af ZyXEL, fordi det er routere af ældre dato, der ikke længere supporteres.

Hvornår er det ok at droppe opdateringer?

Det er formentlig også forklaringen på, at det umiddelbart er meget begrænset, hvor meget de andre producenter gør ved problemet.

Før eller siden må man vel stoppe med at opdatere firmwaren, ligesom Microsoft jo også stopper med at opdatere ældre Windows-versioner på et tidspunkt?

Den argumentation halter bare på et bestemt punkt:

Allegro Software udsendte den opdaterede version af RomPager for snart 10 år siden.

Selskabet skrev før jul i en redegørelse, at virksomheden "stærkt opfordrer producenter af indlejrede produkter til netværk til at vedligeholde med den seneste komponent-software i deres produkter."

"Desværre er det ikke alle producenter, der bruger Allegro Software-produkter, der har opdateret deres enheder med den seneste RomPager-software. I nogle tilfælde fortsætter producenter med at fremstille og sælge produkter med software-komponenter, der er over 13 år gamle, hvilket kan udsætte produkterne for sikkerhedsrisici."

Med andre ord kan nogle routerproducenterne altså meget vel have kendt til sårbarheden, da de spyttede de - dengang - spritnye routere ud på markedet. 

Det betyder Misfortune Cookie

Check Point har betegnet Misfortune Cookie som "en af de mest udbredte sårbarheder, der er afsløret i de senere år."

Samtidig har selskabet forklaret, at det netop er de manglende firmware-opdateringer, der er med til at gøre sårbarheden så alvorlig.

Misfortune Cookie kan betyde, at it-kriminelle kan få fjernadgang til de enheder, der er sluttet til et kablet eller trådløst netværk.

"Hvis din gateway-enhed er sårbar, så er alle enheder, der er sluttet til dit netværk - inklusiv computere, telefoner, tablets, printere, sikkerhedskameraer, køleskabe, brødristere og alle andre netværks-enheder dit hjem eller på kontoret - i risiko for kompromittering," har Check Point forklaret.

Det ser heldigvis ikke ud til at Danmark er blandt de lande, hvor risikoen for angreb er størst.

Danmark får på Check Points "measured vulnerability exposure" bedømmelsen 1, der er et udtryk for den laveste risiko.

I lande som Irland, England, Polen og Tjekkiet er situationen ifølge Check Point værre, mens eksempelvis både Norge, Sverige, Tyskland og Holland ligger på niveau med Danmark.

Værst ser situationen ud i lande som Algeriet, Yemen og Kazakhstan, som Check Point tildeler 5 point i målingen.

Tilbage står dog stadig det grundlæggende spørgsmål: Hvor længe kan man forvente, at router-producenterne fortsætter med at opdatere firmwaren i routerne?

Og har de generelt levet op til deres ansvar i forhold til sårbarheden Misfortune Cookie?

Hvad mener du?

Læs også:

Patch blev frigivet allerede i 2005: Alligevel står 12 millioner routere nu pivåbne

Millioner af routere ramt af kritisk sårbarhed: Sådan ser det ud i Danmark

Her er listen over de sårbare routere: Disse produkter er ramt af kritisk sårbarhed

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Connected sikkerhed: Sådan samles netværk, drift og sikkerhed i én platform

Få indblik i, hvordan NaaS og SOC samler netværk og sikkerhed i én platform. Hør Semler Group dele erfaringer med hurtigere trusselsrespons, færre leverandører og mindre kompleks drift. Deltag og se, hvordan moderne sikkerhedsdrift skalerer i...

Infrastruktur | Frederiksberg

Roundtable: Suverænitet, risk management og resiliens i en urolig verden

Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

Se alle vores events inden for it

Navnenyt fra it-Danmark

Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job
Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

Mikkel Bernt Buchvardt

Elbek & Vejrup A/S

IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

Sarah Warm

IFS Danmark A/S

Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

Alexander Hoffmann

GlobalConnect