Hvorfor SMB-er bør bry seg om CVE-2021-27137
Mange små og mellomstore bedrifter investerer betydelige ressurser i moderne sikkerhetsløsninger som antivirus, Microsoft 365-sikkerhet og multifaktorautentisering. Samtidig finnes det ofte en langt mer usynlig risiko i virksomheten: gammelt nettverksutstyr som har blitt glemt etter installasjon.
Den nylig aktualiserte sårbarheten CVE-2021-27137 er et godt eksempel på dette. Selv om sikkerhetsfeilen ble oppdaget og rettet allerede i 2021, ble den i juli 2026 lagt til CISA sin liste over kjente sårbarheter som aktivt utnyttes av angripere (Known Exploited Vulnerabilities, KEV). Dette betyr at sikkerhetsmyndighetene har bekreftet at kriminelle faktisk bruker sårbarheten i angrep.
Hva er egentlig DD-WRT?
DD-WRT er ikke en ruterprodusent. Det er en alternativ programvare, eller Firmware, som kan installeres på rutere fra en rekke forskjellige leverandører. Mange IT-konsulenter og teknisk interesserte virksomheter har gjennom årene valgt DD-WRT for å få flere funksjoner enn det som følger med den originale programvaren.
Derfor kan sårbarheten finnes på utstyr fra mange ulike produsenter, blant annet Linksys, Netgear, TP-Link, D-Link og ASUS, dersom enheten har fått installert DD-WRT.
For mange SMB-er er utfordringen at dagens ledelse eller IT-ansvarlige kanskje ikke engang vet hvilken programvare som kjører på ruteren. Utstyret kan ha blitt satt opp av en tidligere leverandør eller medarbeider for flere år siden.
Hvorfor er dette fortsatt et problem?
Det interessante med CVE-2021-27137 er at sårbarheten ikke er ny. Feilen ble rettet i DD-WRT build 45724 i 2021. Likevel ser vi nå at den aktivt utnyttes.
Dette illustrerer en realitet mange virksomheter undervurderer:
Bare fordi en feil er gammel, betyr det ikke at den er ufarlig.
Tvert imot vet angripere at mange organisasjoner aldri oppdaterer rutere, brannmurer og annet nettverksutstyr etter at det er installert. Mens servere og PC-er ofte får regelmessig vedlikehold, blir infrastrukturen i nettverksrommet lett glemt.
For cyberkriminelle er dette attraktivt. En kompromittert ruter kan fungere som en skjult inngangsport til resten av virksomhetens nettverk.
Hvor store kan konsekvensene bli?
For en mindre virksomhet kan et sikkerhetsbrudd i nettverksutstyret få betydelige konsekvenser.
Blant risikoene er:
- Avlytting av nettverkstrafikk.
- Tyveri av brukeropplysninger.
- Uautorisert tilgang til interne systemer.
- Spredning av skadevare.
- Nedetid og driftsforstyrrelser.
- Bruk av virksomhetens nettverk i videre angrep mot andre.
Mange SMB-er tenker naturlig nok at de ikke er interessante mål. Moderne angrep er imidlertid ofte automatiserte. Angriperne leter ikke nødvendigvis etter en bestemt virksomhet. De leter etter sårbare systemer som responderer på nettet.
En viktig lærdom for SMB-er
Den kanskje viktigste lærdommen fra denne saken handler ikke om DD-WRT spesifikt. Den handler om digitalt vedlikehold.
Virksomheter bruker ofte mye tid på å vurdere nye teknologier, kunstig intelligens og skyløsninger. Samtidig kan en fem år gammel ruter representere en større sikkerhetsrisiko enn de nyeste systemene.
Derfor bør ledere stille noen enkle spørsmål:
- Vet vi hvilke rutere og nettverksenheter vi har?
- Vet vi hvilken programvare de kjører?
- Når ble de sist oppdatert?
- Er de fortsatt støttet av leverandøren?
- Har vi utstyr som ingen egentlig har ansvar for?
Hvis svarene er uklare, er det et tegn på at virksomheten bør gjennomføre en enkel kartlegging.
Hva bør SMB-er gjøre nå?
Heldigvis krever ikke dette store investeringer.
Et godt startpunkt er å:
- Kartlegge eksisterende nettverksutstyr.
- Kontrollere om noen enheter bruker DD-WRT.
- Oppdatere til nyere Firmware-versjoner.
- Fjerne eller erstatte utstyr som ikke lenger får sikkerhetsoppdateringer.
- Gjennomgå hvem som har ansvar for nettverksutstyret.
- Dokumentere grunnleggende beredskapsrutiner.
Konklusjon
Historien om CVE-2021-27137 viser at cybersikkerhet ikke alltid handler om nye og avanserte trusler. Noen ganger handler det om utstyr som har stått urørt i flere år.
For SMB-er er budskapet tydelig: Gammelt nettverksutstyr kan være like viktig å følge opp som PC-er, servere og skyløsninger. Når en sårbarhet som ble rettet i 2021 fortsatt kan utnyttes i 2026, minner det oss om at sikkerhet ikke først og fremst handler om teknologi. Det handler om kontinuerlig vedlikehold, oversikt og ansvar.