В пяти моделях роутеров Tenda обнаружена уязвимость, но она может быть и в других устройствах
Сети и серверы1609:52
Специалисты из CERT Coordination Center выявили критическую уязвимость в нескольких моделях Wi-Fi-роутеров Tenda. Она дает возможность злоумышленникам получить права администратора на устройстве без знания действительного пароля владельца. Уязвимость обозначена идентификатором CVE-2026-11405, и официального обновления от производителя пока не существует.

Согласно данным CERT/CC, проблема связана с незадокументированным механизмом аутентификации в прошивке роутеров. Если стандартная проверка пароля администратора не проходит, устройство инициирует дополнительную, не задокументированную процедуру входа. Если введенное значение совпадает с скрытым паролем, встроенным в прошивку, роутер предоставляет полный доступ к настройкам. При этом имя пользователя фактически не имеет значения: система не проверяет его корректность, что позволяет использовать любую учетную запись для входа. В результате злоумышленник получает возможность обойти обычные меры безопасности и управлять роутером без доступа к аккаунту владельца.
На данный момент подтверждена уязвимость в следующих моделях и версиях прошивок:
- Tenda FH1201;
- Tenda W15E;
- Tenda AC10;
- Tenda AC5;
- Tenda AC6.
CERT/CC предупреждает, что этот список может быть неполным, так как Tenda пока не подтвердила полный перечень затронутых устройств.
Получив административный доступ, злоумышленник может изменить настройки сети, перенаправлять интернет-трафик через подмененные DNS-серверы, отключать защитные функции, изменять пароль администратора, включать удаленное управление и использовать роутер как точку входа для атак на другие устройства в домашней или корпоративной сети.
Исследователи не раскрывают скрытый пароль, который позволяет воспользоваться уязвимостью, чтобы не спровоцировать волну массовых атак. При этом остается неясным, была ли такая функция намеренно добавлена разработчиками или случайно осталась в коде после внутренних тестов.
CERT/CC сообщила, что пыталась связаться с Tenda по этому поводу, однако компания пока не предоставила комментариев и не выпустила обновление безопасности.
До появления официального исправления специалисты рекомендуют владельцам устройств отключить удаленное управление роутером через интернет, разрешить доступ к панели управления только из локальной сети и, по возможности, изменить стандартный адрес локальной сети, чтобы усложнить автоматический поиск устройства.
DexterИсточники:Toms HardwareИзображениеСети и серверы16Tenda09:52
Источник