In de firmware die wordt gebruikt in consumenten- en industriële routers, switches, draadloze toegangspunten en videobewakingssystemen van Tenda, is er een backdoor (CVE-2026-11405) ontdekt die toegang tot de webinterface met beheerdersrechten mogelijk maakt, omzeilend het standaard authenticatieproces en onafhankelijk van de instellingen van het beheerdersaccount. De verleende rechten bieden de mogelijkheid om alle instellingen te beheren, het verkeer te manipuleren, beveiligingsmaatregelen uit te schakelen en het apparaat als een springplank voor aanvallen op systemen in het lokale netwerk te gebruiken.
Het probleem wordt veroorzaakt door de aanwezigheid van ongedocumenteerde functionaliteit in het proces /bin/httpd, ingebouwd in de functie login(). In het geval van een mislukte controle van het MD5-hash-wachtwoord voor elke gebruikersnaam, werd in de code de functie GetValue(«sys.rzadmin.password») aangeroepen, die controleert of het wachtwoord overeenkomt met de in de firmware gedefinieerde open waarde. Bij een overeenkomst, ongeacht de opgegeven gebruikersnaam, werd een sessie met beheerdersrechten gecreëerd.
Voor het gebruik van de backdoor is het voldoende om toegang te hebben om verzoeken naar het apparaat te sturen via HTTP of HTTPS. Als een beveiligingsmaatregel wordt aanbevolen om toegang tot de ingebouwde HTTP-server in de firmware vanuit externe netwerken te blokkeren.
De aanwezigheid van het probleem is bevestigd in de firmware:
- US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
- US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
- US_AC10V1.0re_V15.03.06.46_multi_TDE01
- US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
- US_AC6V2.0RTL_V15.03.06.51_multi_TDE01
Bron: opennet.ru
