В пяти моделях роутеров Tenda обнаружена уязвимость, которая может затрагивать и другие устройства
Сети и серверы1609:52
Специалисты из CERT Coordination Center выявили серьезную уязвимость в нескольких моделях Wi-Fi-роутеров Tenda. Эта уязвимость предоставляет злоумышленникам возможность получить административные права на устройстве без необходимости знать действительный пароль владельца. Уязвимость зарегистрирована под идентификатором CVE-2026-11405, и на данный момент производитель не выпустил официальное исправление.

Согласно информации от CERT/CC, проблема вызвана скрытым механизмом аутентификации в прошивке роутеров. Если стандартная проверка пароля администратора не проходит, устройство инициирует дополнительную, не задокументированную процедуру входа. В случае совпадения введенного значения с секретным паролем, встроенным в прошивку, роутер предоставляет полный доступ к настройкам. При этом имя пользователя фактически не имеет значения: система не проверяет его правильность, что позволяет использовать любую учетную запись для входа. В результате злоумышленник получает возможность обойти стандартные меры безопасности и управлять роутером без доступа к аккаунту владельца.
На данный момент уязвимость подтверждена в следующих моделях и версиях прошивок:
- Tenda FH1201;
- Tenda W15E;
- Tenda AC10;
- Tenda AC5;
- Tenda AC6.
CERT/CC предупреждает, что этот список может быть неполным, так как Tenda еще не подтвердила полный перечень затронутых устройств.
Получив административные права, злоумышленник может изменять настройки сети, перенаправлять интернет-трафик через подмененные DNS-серверы, отключать защитные функции, изменять пароль администратора, активировать удаленное управление и использовать роутер как точку входа для атак на другие устройства в домашней или корпоративной сети.
Исследователи не раскрывают скрытый пароль, позволяющий воспользоваться уязвимостью, чтобы избежать волны массовых атак. При этом остается неясным, была ли такая функция намеренно внедрена разработчиками или случайно осталась в коде после внутренних тестов.
CERT/CC сообщила, что пыталась связаться с Tenda по данному вопросу, однако компания пока не предоставила комментариев и не выпустила обновление безопасности.
До выхода официального исправления специалисты рекомендуют владельцам устройств отключить удаленное управление роутером через интернет, разрешить доступ к панели управления только из локальной сети и, если возможно, изменить стандартный адрес локальной сети для усложнения автоматического поиска устройства.
DexterИсточники:Toms HardwareИзображениеСети и серверы16Tenda09:52
Источник