Skjult bagdør opdaget i disse routere: Giver fulde administrationsrettigheder til hackere

Software til routere fra en kinesisk producent indeholder en genvej til hackere. Kinesiske routere er stærkt udbredte i Europa.

Artikel top billede

(Foto: Jefferson Santos)

En skjult godkendelses-bagdør er blevet fundet i flere routere fra den kinesiske producent Tenda.

Bagdøren ligger skjult i softwaren og kan give hackere mulighed for at få administrativ adgang til enhedens webadministrations-panel.

Angiveligt kan den samme adgangskode bruges til alle logins, uanset hvilket brugernavn der indtastes.

Med andre ord får den, der kender til bagdøren, fulde administratorrettigheder

Ifølge en sikkerhedsbulletin fra det internationalt anerkendte cybersikkerhedscenter CERT Coordination Center er problemet stadig uløst, fordi den kinesiske producent af netværksudstyret ikke kunne kontaktes.

Det skriver Bleeping Computer.

Problemet, som har fået betegnelsen CVE-2026-11405, skyldes ifølge CERT en udokumenteret godkendelsesmekanisme i funktionen 'login()' i webserverens binære fil '/bin/httpd'.

Det er sandsynligvis kun et spørgsmål om tid, før den bliver udnyttet bredt, lyder det fra CERT.

Sådan fungerer bagdøren

Hvis en bruger forsøger at logge ind, udfører routerens firmware en standard MD5-baseret godkendelse. Hvis denne mislykkes, hentes en alternativ adgangskode fra konfigurationsværdien 'sys.rzadmin.password', og denne sammenlignes direkte med den adgangskode i klartekst, som fjernbrugeren har angivet.

Hvis adgangskoderne stemmer overens, giver enheden administratoradgang (rolle=2) og opretter en gyldig session, uanset hvilket brugernavn der er indtastet.

Så ethvert brugernavn vil blive accepteret af mekanismen, så længe bagdørsadgangskoden angives.

Ifølge CERT/CC er ovenstående mekanisme ikke nævnt på den administrative brugerflade, så brugerne kan ikke vide, at risikoen findes.

"Med administrativ kontrol kan en angriber omkonfigurere enheden, ændre netværksindstillinger og deaktivere sikkerhedsfunktioner, hvilket muliggør en bredere kompromittering af det lokale netværk," skriver CERT.

Manglende politisk vilje til at handle

Langt det meste af al europæisk internettrafik løber gennem routere. Alligevel er routerne oversete i EU's arbejde med digital suverænitet på trods af en dyb afhængighed af kinesiske producenter.

Mere end hver tredje router i Europa stammer fra Kina, og det blev for nylig problematiseret i en rapport fra branchealliancen SAFENet (Sovereignty Alliance for European Network Technology).

Europa allerede handler over for højrisikoleverandører i andre kritiske hardwaresektorer, men forholder sig passivt, når det gælder routere, lyder en del kritikken i rapporten.

”Det, der mangler, er den politiske vilje rettet mod det specifikke spørgsmål om routersikkerhed," står der i rapporten.

Annonce

Annonceindlæg fra inspirit365

AI ændrer spillereglerne for ERP-konsulenterne

ERP-systemerne er på vej fra primært at registrere og planlægge til også at kunne handle på virksomhedernes vegne.

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. juni 2026 ansat Nikolaj Henrik Pieter Jansen som Junior Consultant. Han skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Han kommer fra en stilling som Digital Advisor & Account Manager hos Twentyfour. Han er uddannet hos IT-Universitetet i København. Han har tidligere beskæftiget sig med salg og projektstyring. Nyt job

Nikolaj Henrik Pieter Jansen

Norriq Danmark A/S

Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

Nathalie Kajberg Knudsen

Elbek & Vejrup A/S

Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. september 2026 ansat Maria Juliane Friedrichsen, 47 år,  som Office Manager. Hun skal især beskæftige sig med at holde overblik og sikre, at alt på kontoret kører, som det skal. Hun kommer fra en stilling som Office Manager hos Kontorhotellet H2M. Hun er uddannet professionsbachelor i ernæring og sundhed og har en korrekturlæseruddannelse. Hun har tidligere beskæftiget sig med korrekturlæsning og den daglige drift af kontorer. Nyt job

Maria Juliane Friedrichsen

Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,