Egy rejtett hitelesítési hibára bukkantak több Tenda márkájú wifi router szoftverében is, amelyet kihasználva a támadók rendszergazdai hozzáférést szerezhettek az eszköz webes kezelőfelületéhez – írja a Bleeping Computer.
A CERT Coordination Center kiberbiztonsági szerv kiemeli: a hiba (CVE-2026-11405) javítása még nem történt meg, mivel a kínai gyártó nem elérhető. Hozzáfűzik: amikor a felhasználó megpróbál belépni a webes felületre, a router szoftvere egy úgynevezett MD5-alakú hitelesítést végez.
Amennyiben ez sikertelen, a rendszer kiolvas egy alternatív jelszót a sys.rzadmin.password konfigurációs értékből, és összeveti azt a felhasználó által bevitt – egyszerű szöveg formátumú – jelszóval.
Ha ezek a jelszavak egyeznek, az eszköz rendszergazdai hozzáférést ad, és létrehoz egy érvényes munkamenetet, függetlenül a bevitt felhasználónévtől. Utóbbi lényegében azt jelenti, hogy a rendszer bármilyen felhasználónevet elfogad.
A CERT/CC szerint ezt a mechanizmust még sehol sem dokumentálták, és a rendszergazdai felületen sincs említve, így a felhasználók nincsenek tisztában a kockázatokkal.
https://hvg.hu/tudomany/20260619_apple-iphone-a12-a13-lapkak-chipek-javithatatlan-biztonsagi-res
A jogosultság birtokában a támadó újrakonfigurálhatja az eszközt, módosíthatja annak hálózati beállításait, valamint letilthat biztonsági funkciókat – utóbbi révén akár a helyi hálózatot is kompromittálhatja.
A CVE-2026-11405-es hiba az alábbi routereket és szoftververziókat érinti:
- US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD – Tenda FH1201 (WiFi router)
- US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE – Tenda W15E (WiFi router)
- US_AC10V1.0re_V15.03.06.46_multi_TDE01 – Tenda AC10 (WiFi router)
- US_AC5V1.0RTL_V15.03.06.48_multi_TDE01 – Tenda AC5 (WiFi router)
- US_AC6V2.0RTL_V15.03.06.51_multi_T – Tenda AC6 V2 (WiFi router)
Mint a kutatók kiemelik, jelenleg nincs elérhető javítás, így érdemes lehet kikapcsolni a távoli webes felügyeleti funkciókat. Ezzel megakadályozható a távoli hozzáférés a sebezhető felülethez.
Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.