Nei firmware utilizzati nei router, switch, access point wireless e sistemi di videosorveglianza della Tenda, è stata scoperta una vulnerabilità (CVE-2026-11405) che permette di accedere all'interfaccia web con privilegi di amministratore bypassando il normale processo di autenticazione e indipendentemente dalle impostazioni dell'account amministratore. I privilegi forniti permettono di gestire tutte le impostazioni, manipolare il traffico, disattivare le misure di sicurezza e utilizzare il dispositivo come base per attacchi ai sistemi nella rete locale.
Il problema è causato dalla presenza di una funzionalità non documentata nel processo /bin/httpd, integrata nella funzione login(). In caso di errore nella verifica della password attraverso l'hash basato sull'algoritmo MD5 per qualsiasi login, il codice chiamava la funzione GetValue(«sys.rzadmin.password»), che verifica la corrispondenza della password con un valore predefinito nella firmware in chiaro. In caso di corrispondenza, indipendentemente dal login fornito, veniva creato un sessione con privilegi di amministratore.
Per utilizzare il backdoor è sufficiente avere accesso per inviare richieste al dispositivo tramite HTTP o HTTPS. Come misura di protezione alternativa, si consiglia di vietare l'accesso al server HTTP integrato nel firmware da reti esterne.
La presenza del problema è stata confermata in questi firmware:
- US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
- US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
- US_AC10V1.0re_V15.03.06.46_multi_TDE01
- US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
- US_AC6V2.0RTL_V15.03.06.51_multi_TDE01
Fonte: opennet.ru
