Skjult bagdør opdaget i disse routere: Giver fulde administrationsrettigheder til hackere

Software til routere fra en kinesisk producent indeholder en genvej til hackere. Kinesiske routere er stærkt udbredte i Europa.

Artikel top billede

(Foto: Jefferson Santos)

En skjult godkendelses-bagdør er blevet fundet i flere routere fra den kinesiske producent Tenda.

Bagdøren ligger skjult i softwaren og kan give hackere mulighed for at få administrativ adgang til enhedens webadministrations-panel.

Angiveligt kan den samme adgangskode bruges til alle logins, uanset hvilket brugernavn der indtastes.

Med andre ord får den, der kender til bagdøren, fulde administratorrettigheder

Ifølge en sikkerhedsbulletin fra det internationalt anerkendte cybersikkerhedscenter CERT Coordination Center er problemet stadig uløst, fordi den kinesiske producent af netværksudstyret ikke kunne kontaktes.

Det skriver Bleeping Computer.

Problemet, som har fået betegnelsen CVE-2026-11405, skyldes ifølge CERT en udokumenteret godkendelsesmekanisme i funktionen 'login()' i webserverens binære fil '/bin/httpd'.

Det er sandsynligvis kun et spørgsmål om tid, før den bliver udnyttet bredt, lyder det fra CERT.

Sådan fungerer bagdøren

Hvis en bruger forsøger at logge ind, udfører routerens firmware en standard MD5-baseret godkendelse. Hvis denne mislykkes, hentes en alternativ adgangskode fra konfigurationsværdien 'sys.rzadmin.password', og denne sammenlignes direkte med den adgangskode i klartekst, som fjernbrugeren har angivet.

Hvis adgangskoderne stemmer overens, giver enheden administratoradgang (rolle=2) og opretter en gyldig session, uanset hvilket brugernavn der er indtastet.

Så ethvert brugernavn vil blive accepteret af mekanismen, så længe bagdørsadgangskoden angives.

Ifølge CERT/CC er ovenstående mekanisme ikke nævnt på den administrative brugerflade, så brugerne kan ikke vide, at risikoen findes.

"Med administrativ kontrol kan en angriber omkonfigurere enheden, ændre netværksindstillinger og deaktivere sikkerhedsfunktioner, hvilket muliggør en bredere kompromittering af det lokale netværk," skriver CERT.

Manglende politisk vilje til at handle

Langt det meste af al europæisk internettrafik løber gennem routere. Alligevel er routerne oversete i EU's arbejde med digital suverænitet på trods af en dyb afhængighed af kinesiske producenter.

Mere end hver tredje router i Europa stammer fra Kina, og det blev for nylig problematiseret i en rapport fra branchealliancen SAFENet (Sovereignty Alliance for European Network Technology).

Europa allerede handler over for højrisikoleverandører i andre kritiske hardwaresektorer, men forholder sig passivt, når det gælder routere, lyder en del kritikken i rapporten.

”Det, der mangler, er den politiske vilje rettet mod det specifikke spørgsmål om routersikkerhed," står der i rapporten.

Annonceindlæg fra XFlow

Digitalisering kræver mere end digitale blanketter

Kommunerne har digitaliseret indgangen for borgerne. Men bag skærmen håndteres mange arbejdsgange stadig manuelt mellem systemer, mails og organisatoriske siloer.

Banedanmark

ERTMS Test Manager

Københavnsområdet

Erhvervsakademi København

Eksterne lektorer inden for IT-sikkerhed

Københavnsområdet

Annonce

Navnenyt fra it-Danmark

Elbek & Vejrup A/S har pr. 15. august 2026 ansat Anne-Sofie Andreasen som Project Manager i Projekt & Service. Hun skal især beskæftige sig med ledelse og koordinering af projekter og serviceopgaver. Hun kommer fra en stilling som konsulent med fokus på digitale løsninger hos XFLow. Hun er uddannet cand.it. i IT, Kommunikation og Organisation. Hun har tidligere beskæftiget sig med analyse, udvikling, test og implementering af løsninger samt udarbejdelse af brugervejledninger. Nyt job

Anne-Sofie Andreasen

Elbek & Vejrup A/S

Norriq Danmark A/S har pr. 1. april 2026 ansat Sascha Trebbien Klinggaard som Lead Consultant. Hun skal især beskæftige sig med at facilitere tæt partnerskab og strategisk behovsafdækning hos vores kunder. Hun kommer fra en stilling som Senior Business Analytics Consultant hos Twoday Kapacity. Hun er uddannet hos Copenhagen Business School og har en Master's degree,Finance & Strategic Management 2014 - 2016. Nyt job

Sascha Trebbien Klinggaard

Norriq Danmark A/S

Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
Norriq Danmark A/S har pr. 1. juli 2026 ansat Nanna-Louise Aae Kudahl som Project Manager. Hun skal især beskæftige sig med drive vores Business Central-projekter i samarbejde med resten af sine nye kollegaer i ERP. Hun kommer fra en stilling som Product Manager hos KMD A/S. Hun er uddannet på Aalborg Universitet i kommunikation og Digitale Medier og har en kandidat i IT-ledelse. Nyt job

Nanna-Louise Aae Kudahl

Norriq Danmark A/S