Критична уязвимост в няколко модела на производителя оставя потребителите без защита, докато няма налична актуализация
Изследователи откриха скрит механизъм за удостоверяване в фърмуера на няколко модела рутери на Tenda, който може да позволи на отдалечен нападател да получи пълен административен достъп до устройството. Уязвимостта, проследявана като CVE-2026-11405, все още няма официална корекция, тъй като производителят не е отговорил на опитите за контакт.
Проблемът представлява сериозен риск, защото компрометиран рутер може да се превърне в отправна точка за атаки срещу цялата локална мрежа – включително прихващане на трафик, промяна на DNS настройки, деактивиране на защитни функции и внедряване на допълнителен зловреден код.
Недокументирана функция в уеб сървъра на рутерите
Според бюлетин на CERT Coordination Center (CERT/CC) уязвимостта произтича от недокументиран механизъм за автентикация във функцията login() на бинарния файл /bin/httpd, който обслужва уеб административния интерфейс на засегнатите устройства.
При нормален процес на вход рутерът използва стандартна MD5-базирана проверка на потребителските данни. Ако тази автентикация бъде неуспешна, фърмуерът обаче изпълнява допълнителна проверка, която не е описана в документацията.
Устройството извлича стойност от конфигурационния параметър:
sys.rzadmin.password
След това сравнява тази стойност директно с въведената от потребителя парола в чист текст.
Ако двете стойности съвпаднат, системата предоставя административен достъп с права role=2, независимо от използваното потребителско име.
Всеки акаунт може да бъде компрометиран
Особено опасният аспект на проблема е, че скритият механизъм не проверява дали въведеното потребителско име съществува.
На практика това означава, че нападателят може да използва произволно име на акаунт, стига да разполага със специалната бекдор парола.
Според CERT/CC:
„Успешната експлоатация предоставя пълен административен достъп до уеб интерфейса на устройството, независимо от зададените идентификационни данни на администратора.“
След получаване на контрол нападателят може:
- да променя мрежови настройки;
- да пренасочва потребителския трафик;
- да изключва защитни механизми;
- да създава нови настройки за достъп;
- да използва рутера като част от по-големи ботнет кампании.
Засегнати модели Tenda
Уязвимостта CVE-2026-11405 засяга следните версии на фърмуера:
- Tenda FH1201 – US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
- Tenda W15E – US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
- Tenda AC10 – US_AC10V1.0re_V15.03.06.46_multi_TDE01
- Tenda AC5 – US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
- Tenda AC6 V2 – US_AC6V2.0RTL_V15.03.06.51_multi_T
CERT/CC предупреждава, че към момента няма наличен официален пач, който да отстранява проблема.
Препоръчителни защитни мерки
Докато Tenda не публикува актуализация, потребителите трябва да предприемат временни мерки за ограничаване на риска.
Специалистите препоръчват:
Изключване на отдалечения достъп до административния панел
Ако функцията за управление през интернет е активна, тя трябва да бъде деактивирана, за да се предотврати достъпът до уязвимия интерфейс от външни нападатели.
Ограничаване на достъпа от локалната мрежа
Препоръчва се промяна на стандартния LAN IP адрес на рутера, което може да намали вероятността автоматизирани скенери да открият устройството.
Редовно наблюдение на мрежовата активност
Потребителите трябва да следят за необичайни промени в настройките, непознати устройства в мрежата или промени в DNS конфигурацията.
Потенциална цел за ботнет оператори
Макар към момента да няма официални данни за активна експлоатация на CVE-2026-11405, експертите предупреждават, че подобни уязвимости в домашни и малки бизнес рутери почти винаги привличат вниманието на операторите на ботнет мрежи.
Историята показва, че устройства с интернет достъп и слаб контрол на достъпа често се превръщат в лесна цел за автоматизирани кампании. Компрометираните рутери могат да бъдат използвани за разпространение на зловреден код, атаки тип DDoS или като скрита инфраструктура за други кибероперации.
Скритите функции в мрежово оборудване остават сериозен риск
Откриването на CVE-2026-11405 поставя отново въпроса за сигурността на потребителското мрежово оборудване. Недокументирани механизми за достъп, независимо дали са оставени умишлено или са резултат от грешка в разработката, създават сериозен риск, защото могат да останат незабелязани с години.
За организациите и крайните потребители това е още едно напомняне, че рутерите трябва да бъдат разглеждани като критични компоненти на инфраструктурата, а не просто като устройства за осигуряване на интернет връзка.









