Роутеры Tenda под угрозой: хакеры получают доступ без пароля

Обнаружена уязвимость в пяти моделях роутеров Tenda, но она может затрагивать и другие устройства

Сети и серверы1609:52

Специалисты из CERT Coordination Center выявили критическую уязвимость в нескольких моделях Wi-Fi-роутеров Tenda. Эта уязвимость позволяет злоумышленникам получить административные права на устройстве без необходимости знать настоящий пароль владельца. Уязвимость получила идентификатор CVE-2026-11405, и на данный момент от производителя отсутствует официальное исправление.

Изображение: Tenda

Согласно информации от CERT/CC, проблема связана с скрытым механизмом аутентификации в прошивке роутеров. Если стандартная проверка пароля администратора оказывается неуспешной, устройство инициирует дополнительную, не задокументированную процедуру доступа. Если введенное значение совпадает с скрытым паролем, содержащимся в прошивке, роутер предоставляет полный доступ к настройкам. При этом имя пользователя в целом не имеет значения: система не проверяет его корректность, что позволяет использовать любую учетную запись для входа. В результате злоумышленник получает возможность обойти стандартные меры безопасности и управлять роутером без доступа к аккаунту владельца.

На данный момент подтверждена уязвимость в следующих моделях и версиях прошивок:

  • Tenda FH1201;
  • Tenda W15E;
  • Tenda AC10;
  • Tenda AC5;
  • Tenda AC6.

CERT/CC предупреждает, что этот список может быть неполным, так как Tenda еще не подтвердила полный перечень затронутых устройств.

Получив административный доступ, злоумышленник способен изменять настройки сети, перенаправлять интернет-трафик через подмененные DNS-серверы, отключать функции безопасности, изменять пароль администратора, активировать удаленное управление и использовать роутер как точку входа для атак на другие устройства в домашней или корпоративной сети.

Исследователи не раскрывают скрытый пароль, который позволяет воспользоваться уязвимостью, чтобы избежать возможной волны массовых атак. При этом остается неясным, была ли такая функция намеренно добавлена разработчиками или случайно осталась в коде после внутренних тестов.

CERT/CC сообщила, что пыталась связаться с Tenda по этому вопросу, однако компания пока не предоставила комментариев и не выпустила обновление безопасности.

До выхода официального исправления специалисты рекомендуют владельцам устройств отключить удаленное управление роутером через интернет, разрешить доступ к панели управления только из локальной сети, а также, при возможности, изменить стандартный адрес локальной сети, чтобы затруднить автоматический поиск устройства.

DexterИсточники:Toms HardwareИзображениеСети и серверы16Tenda09:52

Источник
Оцените статью
Dfiles.ru