Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Forscher haben einen versteckten Zugriffsmechanismus in mehreren Versionen des chinesischen Herstellers Tendas Router-Firmware erkannt, die es Ihnen ermöglicht, die Authentifizierung des Web-Panels zu vermeiden und administrative Privilegien ohne gültige Anmeldeinformationen zu erhalten; Sicherheitslücke erscheint als CVE-2026-11405 und, nach der öffentlichen Bekanntmachung, war er immer noch ohne Patch zum Zeitpunkt des Berichts.
Der Ausfall liegt in der Authentifizierungsfunktion des Web-Binärs (/ bin / httpd): Der Login-Prozess scheint zuerst der normalen MD5-basierten Überprüfung zu folgen, aber wenn diese Überprüfung den Code ausfällt, aktiviert er eine alternative Route, die ein internes Konfigurationsfeld konsultiert, das heißt sys.rzadmin.password und den klaren Text des gespeicherten Wertes mit dem Passwort vergleichen, das der Angreifer einleitet. Wenn sie einverstanden sind, wird eine Sitzung mit Verwaltungsrolle(role = 2) und insbesondere der Benutzername ist nicht gültig, so dass jede Kennung kombiniert mit diesem versteckten Passwort einen administrativen Zugriff bietet.

Aus betrieblicher Sicht hat dies schwerwiegende Auswirkungen: ein Angreifer, der entdeckt oder erraten kann, dass der Wert die Ausrüstung remote rekonfigurieren kann, Sicherheitsmechanismen deaktivieren, schädliche Netzwerkregeln einfügen oder sogar alternative Firmware installieren kann; all dies ohne die Notwendigkeit der Anmeldeinformationen des legitimen Administrators. Darüber hinaus, da die Hintertür in der Firmware selbst implementiert ist, kann eine einfache Neustart- oder Fabrikrestauration die Sicherheitslücke nicht beseitigen, wenn eine korrigierte Version nicht installiert ist.
Die im Bericht identifizierten betroffenen Modelle und Gebäude umfassen Varianten mit Namen wie US _ FH1201V1.0BR _ V1.2.0.14 (...), US _ W15EV1.0br _ V15.11.0.5 (...) und mehrere ACx-Serien mit den Suffixes V15.03.06.xx, obwohl die komplette Liste erweitert werden kann, wenn mehr Gebäude mit der gleichen Implementierung entdeckt wird. Die Feststellung wurde von einem Ermittler eingereicht, der es vorzog, anonym zu bleiben, und nach der Anmerkung wurde Tenda zur Stellungnahme kontaktiert.
Als sofortige Minderungsmaßnahmen wird empfohlen Remote Access / Remote Management deaktivieren der Router von der Web-Schnittstelle und blockieren den Port der Administration am Rand des Netzes, um den Zugriff von WAN zu verhindern. Ändern Sie die Standard-IP-LAN-Adresse und stellen Sie die inländischen oder IoT-Geräte in einem separaten Netzwerk oder VLAN reduziert die Wahrscheinlichkeit der Entdeckung durch automatische Pfadfinder, die nach bekannten IP-Bereichen und offenen Ports suchen.
Darüber hinaus kann eine Änderung des administrativen Passworts eine gemeinsame gute Praxis sein, in diesem Fall kann diese Aktion allein aufgrund des klaren Textvergleichsmechanismus nicht ausreichen; daher ist es wichtig, die Änderung der Anmeldeinformationen mit Netzisolationsregeln, Firewalls, die externen Zugriff auf das Administrationspanel und die Einschränkung der Administration auf bestimmte IP-Adressen zu verhindern, wenn die Firmware erlaubt.

Für fortgeschrittene Organisationen und Benutzer ist es wert, die Geräteinventar zu überprüfen und die Firmware-Versionen, die in jeder Einheit von der eigenen Schnittstelle oder dem Etikett des Computers zur Verfügung stehen, zu überprüfen und eine Straßenkarte zu erstellen, um Patches anzuwenden oder, wenn nicht, kritische Hardware zu ersetzen, wenn der Hersteller Zeit braucht, um zu reagieren. Informationen über den Status des EQO und die verfügbaren Korrekturen sind unerlässlich; die öffentliche Eingabe des EQO ist verfügbar, um offizielle Updates zu verfolgen CVE-2026-11405 in MITRE und der Herstellerseite Tenda nach Firmware und Warnungen suchen.
Wenn technisches Wissen zur Verfügung steht, ist eine andere Möglichkeit, die Kompatibilität mit Open-Source- und zuverlässiger Firmware, wie OpenWrt, für unterstützte Geräte zu bewerten, die eine größere Kontrolle und Sichtbarkeit über die Software auf dem Gerät ermöglicht; jedoch erfordert eine Änderung der Firmware Vorsicht und Überprüfung spezifischer Kompatibilität mit dem betreffenden Modell ( Auf den Wunschzettel) Als Erkennungsmaßnahme können Verbindungsprotokolle überprüft werden, ungewöhnliche HTTP-Anfragen an die Management-Schnittstelle überwacht und Netzwerkscanner verwendet werden, um Geräte mit gefährdeten Versionen zu identifizieren, um mögliche Verpflichtungen zu ermitteln.
Kurz gesagt, die Kombination einer Hintertür in der Firmware und das Fehlen eines sofortigen Patches macht dies zu einem hohen Prioritätsrisiko für heimische Netze und insbesondere für Umgebungen, in denen diese Geräte Teil einer kritischen Infrastruktur sind. Act jetzt, mit Isolations- und Managementbeschränkungen, und die Überwachung der Veröffentlichung von Anbieter-Updates sind die besten Verteidigungen, bis es eine offizielle Korrektur gibt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...