Hátsó kapu van a Tenda routereiben?

A Tenda egyes routereiben egy olyan biztonsági rés található, amely jogosulatlan hozzáférést biztosíthat az érintett hálózati eszközökhöz.
 

A CERT Coordination Center hátsó kapunak minősítette azt a biztonsági rést, amelyet egyes Tenda routerekben lehetett kimutatni. A sérülékenység kihasználásával ugyanis megkerülhetővé válhat a menedzsment felülethez tartozó hitelesítés.
 
A sebezhetőséget a /bin/httpd binárisban lévő login() függvény tartalmazza. A probléma arra vezethető vissza, hogy a függvény először MD5-hash alapú authentikációt végez, és ha ez sikertelen, akkor még megvizsgálja a „sys.rzadmin.password” konfigurációs paraméter értékét. Amennyiben ez egyezik a menedzsment felületen megadott jelszóval (plain text formátumban), akkor a beírt felhasználónévtől függetlenül sikeres lesz a hitelesítési folyamat, és adminisztrátori szintű jogosultságokkal felvértezve lehet belépni a menedzsment felületre.
 
A CVE-2026-11405 azonosítóval ellátott sérülékenységre a Tenda egyelőre nem ragált, így hibajavítás még nem érhető el. Az eddigi vizsgálatok szerint az alábbi firmware verziók érintettek a probléma által:
  • US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD – Tenda FH1201 (WiFi router)
  • US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE – Tenda W15E (WiFi router)
  • US_AC10V1.0re_V15.03.06.46_multi_TDE01 – Tenda AC10 (WiFi router)
  • US_AC5V1.0RTL_V15.03.06.48_multi_TDE01 – Tenda AC5 (WiFi router)
  • US_AC6V2.0RTL_V15.03.06.51_multi_T – Tenda AC6 V2 (WiFi router)
 
 
  1. 3

    Az IBM QRadar SIEM több mint két tucat sebezhetőség miatt kapott frissítést.

  2. 3

    Az IBM Security SOAR jelentős biztonsági frissítést kapott.

  3. 3

    A tar kapcsán egy biztonsági hibajavítás vált elérhetővé.

  4. 3

    A VeraCrypt két biztonsági hibát tartalmaz.

  5. 3

    Az ISC BIND kilenc biztonsági rés miatt kapott frissítést.

  6. 3

    Az Exim fejlesztői két biztonsági hibáról számoltak be.

  7. 3

    A TYPO3 újonnan feltárt sebezhetősége rendszerkompromittálást segíthet elő.

  8. 3

    A React egy közepes veszélyességű sebezhetőséget tartalmaz.

  9. 3

    A Webmin esetében egy XSS-típusú biztonsági résre derült fény.

  10. 4

    A Mozilla a Thunderbirdhöz is elérhetővé tette a legújabb hibajavításokat.

Partnerhírek
Új kiberbiztonsági veszélyekre figyelmeztet az ESET

Hamis AI eszközökhöz kapcsolódó segítségnyújtó oldalak, QR-kódos csalások és egyre fejlettebb zsarolóvírusok - ezekre a veszélyekre figyelmeztet az ESET.

Nagy kockázat a cégeknek, ha a dolgozók AI-t használnak

Egyre komolyabb, ám gyakran még láthatatlan kockázatot jelent a vállalatok számára az úgynevezett „shadow AI”, vagyis az alkalmazottak mesterséges intelligencia használata cégen belül.

hirdetés
Közösség