CERT Coordination Center (CERT/CC) предупреди в понеделник, че няколко версии на фърмуера, пуснати от китайския производител на мрежови устройства Tenda, съдържат недокументирана задна вратичка (backdoor) за удостоверяване, която позволява административен достъп до уеб интерфейсите за управление на устройствата.

"Нападател може да експлоатира тази уязвимост, проследявана като CVE-2026-11405, за да заобиколи процеса на проверка на паролата и да получи пълен административен контрол без валидни идентификационни данни", се казва в предупреждението на CERT/CC.

Уязвимостта засяга множество версии на фърмуера:

  • US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
  • US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
  • US_AC10V1.0re_V15.03.06.46_multi_TDE01
  • US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
  • US_AC6V2.0RTL_V15.03.06.51_multi_T

Функционалността на задната вратичка присъства във функцията login() на двоичния файл на уеб сървъра /bin/httpd. Въпреки че методът първоначално следва нормален път за удостоверяване, използвайки проверка на парола на базата на MD5, той активира алтернативен код, ако удостоверяването се провали.

По-конкретно, това включва извикване на GetValue("sys.rzadmin.password") за извличане на алтернативна стойност на паролата от конфигурацията на устройството и извършване на директно сравнение в некриптиран текст (plaintext) между предоставената от потребителя парола и стойността, съхранена в конфигурацията. Ако тези стойности съвпадат, приложението предоставя администраторски достъп (role=2) и създава валидна сесия с повишени привилегии.

"Свързаното потребителско име ["rzadmin"] не се валидира, така че всяко предоставено потребителско име ще бъде успешно, когато е сдвоено с паролата за задната вратичка", заявяват от CERT/CC. "Този механизъм за удостоверяване чрез задна вратичка не е документиран и не е видим през нито един административен интерфейс."

Успешното експлоатиране на това заобикаляне на стандартната проверка на потребителското име позволява пълен административен достъп до уеб интерфейса на устройството, независимо от идентификационните данни на администраторския акаунт. То може да позволи на нападател да извършва неоторизирана отдалечена промяна на настройките, да деактивира функции за сигурност или да преконфигурира устройството, което потенциално може да доведе до пълно компрометиране на устройството.

Уязвимостта, докладвана от анонимен изследовател, остава без корекция (unpatched) към момента на писане на статията. Медията The Hacker News се е свързала с Tenda за коментар.

Вместо това, на потребителите се препоръчва да деактивират отдалеченото управление (remote management) на устройството и да променят LAN IP адреса по подразбиране, за да предотвратят достъпа на злонамерени лица до него и да намалят вероятността от откриване от автоматизирани скенери, насочени към известни IP диапазони по подразбиране.