В прошивках Tenda нашли недокументированный бэкдор в веб-интерфейсе. Уязвимость, обозначенная как CVE-2026-11405, обходит проверку пароля и даёт полный административный доступ без авторизации. Затронуты несколько версий прошивок для роутеров: US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD, US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE, US_AC10V1.0re_V15.03.06.46_multi_TDE01, US_AC5V1.0RTL_V15.03.06.48_multi_TDE01, US_AC6V2.0RTL_V15.03.06.51_multi_T.
Tenda делает домашние и бизнес-роутеры, свитчи и видеокамеры. В их устройствах есть веб-интерфейс для настройки. Он защищён логином и паролем. Но бинарник веб-сервера /bin/httpd содержит скрытый механизм аутентификации внутри функции login(). Сначала идёт обычная проверка пароля на основе MD5. Если она не проходит, функция вызывает GetValue("sys.rzadmin.password") — считывает запасной пароль из конфига устройства. Потом она сравнивает этот пароль с тем, что ввёл пользователь, прямой функцией strcmp(), уже в открытом тексте. Если совпало — открывается admin-доступ с ролью 2, а также создаётся валидная сессия.
Имя пользователя при этом не проверяется вообще. То есть можно ввести любое имя, нужен только правильный пароль из конфига. Ни в каком интерфейсе управления этот бэкдор не отображается.
Что это даёт атакующему? Полный административный доступ к веб-интерфейсу, независимо от того, какие учётные данные заданы админом. Злоумышленник может переконфигурировать роутер, изменить сетевые настройки, выключить защиту — и в итоге взломать всю локальную сеть.
Связаться с вендором не удалось, поэтому патча пока нет. Рекомендуются только обходные меры. Во-первых, отключить удалённое управление, если оно есть — это закроет доступ из интернета. Во-вторых, сменить стандартный LAN IP-адрес, чтобы автоматические сканеры, шарящие по известным подсетям, не наткнулись на устройство. Но это не защитит от целенаправленной атаки.
Уязвимость обнаружил анонимный исследователь. Документ составил Bob Kemerer.