CERT Coordination Center din SUA a atras atenția asupra unei vulnerabilități destul de interesante zilele trecute, experții săi în securitate cibernetică primind informații dintr-o sursă anonimă care a ajuns la concluzia că anumite routere ale companiei Tenda, cunoscută pentru routerele sale ieftine, conțin o portiță prin intermediul căreia se poate prelua comanda asupra lor.
Vulnerabilitatea CVE-2026-11405 funcționează ca o ușă care oferă acces deplin la dispozitiv de nivel 2, adică se poate accesa prin ea toate setările și funcțiile. Tenda nu a reacționat încă la această vulnerabilitate și nu a lansat nici un patch, ceea ce pare destul de îngrijorător.
Pe baza informațiilor actuale, 5 modele sunt afectate clar:
- FH1201
- W15E
- AC10
- AC6
- AC5
Toate acestea au fost testate și găsite cu probleme. Din păcate însă nu se știe natura sa. Nu este cșad dacă nu cumva producătorul l-a introdus, sau cel puțin uitat. Din păcate gama Tenda este uriașă, nu s-au putut testa toate routerele, dar dacă din senin apar actualizări de securitate în perioada imediată viitoare, probabil se pot identifica conform acestora.
Potrivit cercetătorilor în domeniul securității cibernetice, modul de funcționare al acestei uși este destul de interesant. În mod normal, accesul la interfața web de administrare se face prin introducerea numelui de utilizator și a parolei, proces în cadrul căruia sistemul efectuează o verificare standard bazată pe algoritmul MD5. În cazul în care verificarea eșuează, se activează rutina secundară, care compară parola stocată anterior – care se află pe sistem sub forma valorii sys.rzadmin.password – cu parola introdusă, iar dacă acestea se potrivesc, drepturile de administrator devin imediat disponibile, indiferent de numele de utilizator introdus de persoana în cauză, deoarece rutina secundară nu mai verifică acest aspect. Desigur, nu s-a dezvăluit exact ce parolă conțin firmware-urile.
Pe baza celor de mai sus, este foarte probabil ca fragmentul de cod utilizat în timpul dezvoltării software-ului să fi rămas „din greșeală” în codul software-ului trimis spre producție; nu se poate declara că era lăsat activ cu scop explicit. Până la remedierea erorii experții recomandă utilizatorilor potențial afectați să schimbe adresa routerului cât mai des posibil, reducând suprafața de atac temporar. Este recomandat și dezactivare accesului la distanță.
Descoperirea de mai sus confirmă și poziția anterioară a FCC, conform căreia routerele producătorilor străini nu sunt de încredere, lucrează ca sisteme de spionaj, motiv pentru care în luna Martie a interzis importul noilor routere în Statele Unite ale Americii.