Forvirringen er total: Firmware-opdatering har ikke lukket huller i routere

D-Link har udsendt firmware-opdatering, der skulle lukke sårbarheder i selskabets routere - men det har bare skabt nye huller, advarer ekspert.

Artikel top billede

D-link får nu én på sinkadusen af en sikkerhedsekspert, der mener, at det slet ikke passer, at selskabet har lukket de router-sårbarheder, som det ellers skulle tage hånd om med en firmware-opdatering. 

Under overskriften What the Ridiculous Fuck, D-Link?! skriver sikkerhedsekspert Craig Heffner, at der stadig er huller i routerne.

Det er tilfældet, selvom der er udsendt patches til routerne DIR-645 og DIR-890L, der adresserer en række sårbarheder - eller i hvert fald skulle gøre det.

For Craig Heffner hævder, at tre konkrete såbarheder stadig eksisterer.

Det drejer sig om uautoriserede brugeres muligheder for command injection og stack overflow og risikoen for, at andre kan ændre dit admin password.

"Husk på, at D-Link har anerkendt alt det ovenstående i deres sikkerhes-orienteringer og derfor helt sikkert var klar over alle disse angrebs-vektorer," lyder det fra Craig Heffner.

Sikkerhedseksperten beskriver, hvordan D-Link ganske vist har fjernet noget af det kode, der udgjorde sårbarhederne, men samtidig har tilføjet ny kode andre steder, der blot betyder, at der stadig er problemer.

"Den er god nok, deres patch adresserer ikke engang alle de bugs, de listede i deres egen sikkerheds-orientering!"

D-Links mange sårbarheder

Taiwanske D-Link kæmper med en række sårbare routere i disse måneder, hvilket blandt andet betyder, at it-kriminelle potentielt kan få fuld kontrol over routeren. 

På grund af sårbarhederne vil kriminelle i princippet også kunne uploade filer til routerens filsystem eller pille ved DNS-opsætningen.

D-link meddelte dog i marts, at selskabet var klar til at lukke sårbarhederne i routerne D-Link DIR-820L/DIR-626L/DIR-636L/DIR-808L/DIR-810L/DIR-826L/DIR-830L/DIR-836L.

Dengang anbefalede router-producenten også, at man slår fjern-adgangen fra, og at man sikrer, at alle enheder på netværket kræver login.

Generelt problem med sikkerheden i routerne

D-Link er i øvrigt ikke ene om at stå bag sårbare routere. For nylig kom det frem, at adskillige trådløse routere fra Netgear indeholder en sårbarhed, der kan give it-kriminelle adgang til eksempelvis adgangskoder og netværksnøgler og oplysninger om routeren og dennes firmware.

Før jul afslørede sikkerhedsfirmaet Check Point sårbarheden Misfortune Cookie, der findes i omkring 12 millioner routere verden over.

Af Check Points liste over de sårbare routere kan man se, at der er tale om 200 forskellige routere fra en stribe producenter, heriblandt D-Link, Edimax, Huawei, TP-Link, ZTE og ZyXEL - også selvom der faktisk har eksisteret en patch siden 2005.
 

Læs også:

Alvorlig sårbarhed i routere lukkes: D-link på vej med ny firmware

Ny router-sårbarhed afsløret: D-Link-routere kan kidnappes af kriminelle

Alvorlig sårbarhed i routere kan åbne døren til dit netværk

Alvorlig sårbarhed lever videre i millioner af routere trods advarsler

Læses lige nu

    Event: Cyber Security Festival 2026

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

    18 & 19 november 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

    Sarah Warm

    IFS Danmark A/S

    Renewtech ApS har pr. 1. april 2026 ansat Boris Sudar som Senior IT Specialist. Han skal især beskæftige sig med at sikre, at Renewtech cloudbaseret infrastruktur fortsætter på sit højeste niveau, mens han også skal drive system udvikling. Han kommer fra en stilling som Senior IT Specialist hos Eurowind Energy. Han har tidligere beskæftiget sig med Microsoft 365, Intune og sikker endepunktsstyring for hybrid og cloudbaseret infrastrukturer. Nyt job

    Boris Sudar

    Renewtech ApS

    Pinksky har pr. 1. maj 2026 ansat Alexander Skou Henkel, 39 år,  som Rådgivende konsulent. Han skal især beskæftige sig med optimering af forretningsprocesser i Microsoft platformen. Han kommer fra en stilling som IT forretningskonsulent hos Evobis ApS. Han har tidligere beskæftiget sig med forretningsudvikling i Microsoft platformen. Nyt job
    Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

    Emil Holme Fisker

    Renewtech ApS