В прошивках роутеров Tenda нашли скрытый административный бэкдор

В прошивках роутеров Tenda нашли скрытый административный бэкдор

CERT/CC предупредил о скрытом механизме обхода авторизации в прошивках роутеров Tenda. Уязвимость получила идентификатор CVE-2026-11405 и позволяет получить полный доступ к веб-интерфейсу устройства без знания действующего пароля администратора.

Проблема затрагивает несколько версий прошивок для моделей FH1201, W15E, AC10, AC5 и AC6. По данным CERT/CC, уязвимый код находится в компоненте /bin/httpd и использует недокументированный пароль, который проверяется отдельно от обычных учетных данных администратора.

После успешной эксплуатации атакующий получает полный административный контроль над роутером. Это позволяет менять сетевые настройки, перенаправлять трафик, отключать защитные функции, изменять DNS и использовать устройство как точку входа для дальнейших атак внутри локальной сети.

Наибольший риск возникает, если на роутере включено удаленное веб-управление. В этом случае административный интерфейс может быть доступен из интернета, а значит устройство потенциально может попасть под автоматическое сканирование и попытки эксплуатации.

Патча на момент публикации бюллетеня нет. CERT/CC сообщил, что не получил заявление от производителя. В качестве временных мер пользователям рекомендуют отключить удаленное веб-управление, изменить стандартный LAN IP-адрес и следить за выходом обновлений прошивки.

Если обновление не появится, единственным надежным вариантом для владельцев затронутых устройств остается замена роутера. Особенно это важно для малого бизнеса, где такой маршрутизатор часто является основной точкой защиты всей сети.

похожие материалы

Стрелочка
Стрелочка
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом

Глава парламентского комитета по контролю за спецслужбами Германии Марк Хенрихманн предложил расширить полномочия разведки и разрешить ей проводить превентивные кибероперации против инфраструктуры, представляющей угрозу стране.

«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»
«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»

ООО «Астра Консалтинг» (входит в «Группу Астра») и уполномоченный государственный орган Республики Союз Мьянма подписали государственный контракт на создание Национальной системы «Единого окна» Мьянмы.

AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7
AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7

Компания «Тантор Лабс» (входит в «Группу Астра») первой в России последовательно внедряет в свои продукты AI-first подход, при котором возможности ИИ закладываются в их основу и определяют ключевые сценарии как функционирования систем, так и работы пользователей.