Скрит бекдор в рутери Tenda

Критична уязвимост в няколко модела на производителя оставя потребителите без защита, докато няма налична актуализация

Изследователи откриха скрит механизъм за удостоверяване в фърмуера на няколко модела рутери на Tenda, който може да позволи на отдалечен нападател да получи пълен административен достъп до устройството. Уязвимостта, проследявана като CVE-2026-11405, все още няма официална корекция, тъй като производителят не е отговорил на опитите за контакт.

Проблемът представлява сериозен риск, защото компрометиран рутер може да се превърне в отправна точка за атаки срещу цялата локална мрежа – включително прихващане на трафик, промяна на DNS настройки, деактивиране на защитни функции и внедряване на допълнителен зловреден код.

Недокументирана функция в уеб сървъра на рутерите

Според бюлетин на CERT Coordination Center (CERT/CC) уязвимостта произтича от недокументиран механизъм за автентикация във функцията login() на бинарния файл /bin/httpd, който обслужва уеб административния интерфейс на засегнатите устройства.

При нормален процес на вход рутерът използва стандартна MD5-базирана проверка на потребителските данни. Ако тази автентикация бъде неуспешна, фърмуерът обаче изпълнява допълнителна проверка, която не е описана в документацията.

Устройството извлича стойност от конфигурационния параметър:

sys.rzadmin.password

След това сравнява тази стойност директно с въведената от потребителя парола в чист текст.

Ако двете стойности съвпаднат, системата предоставя административен достъп с права role=2, независимо от използваното потребителско име.

Всеки акаунт може да бъде компрометиран

Особено опасният аспект на проблема е, че скритият механизъм не проверява дали въведеното потребителско име съществува.

На практика това означава, че нападателят може да използва произволно име на акаунт, стига да разполага със специалната бекдор парола.

Според CERT/CC:

„Успешната експлоатация предоставя пълен административен достъп до уеб интерфейса на устройството, независимо от зададените идентификационни данни на администратора.“

След получаване на контрол нападателят може:

  • да променя мрежови настройки;
  • да пренасочва потребителския трафик;
  • да изключва защитни механизми;
  • да създава нови настройки за достъп;
  • да използва рутера като част от по-големи ботнет кампании.

Засегнати модели Tenda

Уязвимостта CVE-2026-11405 засяга следните версии на фърмуера:

  • Tenda FH1201 – US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
  • Tenda W15E – US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
  • Tenda AC10 – US_AC10V1.0re_V15.03.06.46_multi_TDE01
  • Tenda AC5 – US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
  • Tenda AC6 V2 – US_AC6V2.0RTL_V15.03.06.51_multi_T

CERT/CC предупреждава, че към момента няма наличен официален пач, който да отстранява проблема.

Препоръчителни защитни мерки

Докато Tenda не публикува актуализация, потребителите трябва да предприемат временни мерки за ограничаване на риска.

Специалистите препоръчват:

Изключване на отдалечения достъп до административния панел

Ако функцията за управление през интернет е активна, тя трябва да бъде деактивирана, за да се предотврати достъпът до уязвимия интерфейс от външни нападатели.

Ограничаване на достъпа от локалната мрежа

Препоръчва се промяна на стандартния LAN IP адрес на рутера, което може да намали вероятността автоматизирани скенери да открият устройството.

Редовно наблюдение на мрежовата активност

Потребителите трябва да следят за необичайни промени в настройките, непознати устройства в мрежата или промени в DNS конфигурацията.

Потенциална цел за ботнет оператори

Макар към момента да няма официални данни за активна експлоатация на CVE-2026-11405, експертите предупреждават, че подобни уязвимости в домашни и малки бизнес рутери почти винаги привличат вниманието на операторите на ботнет мрежи.

Историята показва, че устройства с интернет достъп и слаб контрол на достъпа често се превръщат в лесна цел за автоматизирани кампании. Компрометираните рутери могат да бъдат използвани за разпространение на зловреден код, атаки тип DDoS или като скрита инфраструктура за други кибероперации.

Скритите функции в мрежово оборудване остават сериозен риск

Откриването на CVE-2026-11405 поставя отново въпроса за сигурността на потребителското мрежово оборудване. Недокументирани механизми за достъп, независимо дали са оставени умишлено или са резултат от грешка в разработката, създават сериозен риск, защото могат да останат незабелязани с години.

За организациите и крайните потребители това е още едно напомняне, че рутерите трябва да бъдат разглеждани като критични компоненти на инфраструктурата, а не просто като устройства за осигуряване на интернет връзка.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy