Die Hintertür von Tenda: administrativer Zugriff ohne Anmeldeinformationen in mehreren Versionen von Firmware CVE-2026-11405

Autor: Veröffentlicht 4 min de lectura 147 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Forscher haben einen versteckten Zugriffsmechanismus in mehreren Versionen des chinesischen Herstellers Tendas Router-Firmware erkannt, die es Ihnen ermöglicht, die Authentifizierung des Web-Panels zu vermeiden und administrative Privilegien ohne gültige Anmeldeinformationen zu erhalten; Sicherheitslücke erscheint als CVE-2026-11405 und, nach der öffentlichen Bekanntmachung, war er immer noch ohne Patch zum Zeitpunkt des Berichts.

Der Ausfall liegt in der Authentifizierungsfunktion des Web-Binärs (/ bin / httpd): Der Login-Prozess scheint zuerst der normalen MD5-basierten Überprüfung zu folgen, aber wenn diese Überprüfung den Code ausfällt, aktiviert er eine alternative Route, die ein internes Konfigurationsfeld konsultiert, das heißt sys.rzadmin.password und den klaren Text des gespeicherten Wertes mit dem Passwort vergleichen, das der Angreifer einleitet. Wenn sie einverstanden sind, wird eine Sitzung mit Verwaltungsrolle(role = 2) und insbesondere der Benutzername ist nicht gültig, so dass jede Kennung kombiniert mit diesem versteckten Passwort einen administrativen Zugriff bietet.

Die Hintertür von Tenda: administrativer Zugriff ohne Anmeldeinformationen in mehreren Versionen von Firmware CVE-2026-11405
Bild generiert mit IA.

Aus betrieblicher Sicht hat dies schwerwiegende Auswirkungen: ein Angreifer, der entdeckt oder erraten kann, dass der Wert die Ausrüstung remote rekonfigurieren kann, Sicherheitsmechanismen deaktivieren, schädliche Netzwerkregeln einfügen oder sogar alternative Firmware installieren kann; all dies ohne die Notwendigkeit der Anmeldeinformationen des legitimen Administrators. Darüber hinaus, da die Hintertür in der Firmware selbst implementiert ist, kann eine einfache Neustart- oder Fabrikrestauration die Sicherheitslücke nicht beseitigen, wenn eine korrigierte Version nicht installiert ist.

Die im Bericht identifizierten betroffenen Modelle und Gebäude umfassen Varianten mit Namen wie US _ FH1201V1.0BR _ V1.2.0.14 (...), US _ W15EV1.0br _ V15.11.0.5 (...) und mehrere ACx-Serien mit den Suffixes V15.03.06.xx, obwohl die komplette Liste erweitert werden kann, wenn mehr Gebäude mit der gleichen Implementierung entdeckt wird. Die Feststellung wurde von einem Ermittler eingereicht, der es vorzog, anonym zu bleiben, und nach der Anmerkung wurde Tenda zur Stellungnahme kontaktiert.

Als sofortige Minderungsmaßnahmen wird empfohlen Remote Access / Remote Management deaktivieren der Router von der Web-Schnittstelle und blockieren den Port der Administration am Rand des Netzes, um den Zugriff von WAN zu verhindern. Ändern Sie die Standard-IP-LAN-Adresse und stellen Sie die inländischen oder IoT-Geräte in einem separaten Netzwerk oder VLAN reduziert die Wahrscheinlichkeit der Entdeckung durch automatische Pfadfinder, die nach bekannten IP-Bereichen und offenen Ports suchen.

Darüber hinaus kann eine Änderung des administrativen Passworts eine gemeinsame gute Praxis sein, in diesem Fall kann diese Aktion allein aufgrund des klaren Textvergleichsmechanismus nicht ausreichen; daher ist es wichtig, die Änderung der Anmeldeinformationen mit Netzisolationsregeln, Firewalls, die externen Zugriff auf das Administrationspanel und die Einschränkung der Administration auf bestimmte IP-Adressen zu verhindern, wenn die Firmware erlaubt.

Die Hintertür von Tenda: administrativer Zugriff ohne Anmeldeinformationen in mehreren Versionen von Firmware CVE-2026-11405
Bild generiert mit IA.

Für fortgeschrittene Organisationen und Benutzer ist es wert, die Geräteinventar zu überprüfen und die Firmware-Versionen, die in jeder Einheit von der eigenen Schnittstelle oder dem Etikett des Computers zur Verfügung stehen, zu überprüfen und eine Straßenkarte zu erstellen, um Patches anzuwenden oder, wenn nicht, kritische Hardware zu ersetzen, wenn der Hersteller Zeit braucht, um zu reagieren. Informationen über den Status des EQO und die verfügbaren Korrekturen sind unerlässlich; die öffentliche Eingabe des EQO ist verfügbar, um offizielle Updates zu verfolgen CVE-2026-11405 in MITRE und der Herstellerseite Tenda nach Firmware und Warnungen suchen.

Wenn technisches Wissen zur Verfügung steht, ist eine andere Möglichkeit, die Kompatibilität mit Open-Source- und zuverlässiger Firmware, wie OpenWrt, für unterstützte Geräte zu bewerten, die eine größere Kontrolle und Sichtbarkeit über die Software auf dem Gerät ermöglicht; jedoch erfordert eine Änderung der Firmware Vorsicht und Überprüfung spezifischer Kompatibilität mit dem betreffenden Modell ( Auf den Wunschzettel) Als Erkennungsmaßnahme können Verbindungsprotokolle überprüft werden, ungewöhnliche HTTP-Anfragen an die Management-Schnittstelle überwacht und Netzwerkscanner verwendet werden, um Geräte mit gefährdeten Versionen zu identifizieren, um mögliche Verpflichtungen zu ermitteln.

Kurz gesagt, die Kombination einer Hintertür in der Firmware und das Fehlen eines sofortigen Patches macht dies zu einem hohen Prioritätsrisiko für heimische Netze und insbesondere für Umgebungen, in denen diese Geräte Teil einer kritischen Infrastruktur sind. Act jetzt, mit Isolations- und Managementbeschränkungen, und die Überwachung der Veröffentlichung von Anbieter-Updates sind die besten Verteidigungen, bis es eine offizielle Korrektur gibt.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.