Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores han detectado un mecanismo de acceso oculto en varias versiones de firmware de routers del fabricante chino Tenda que permite eludir la autenticación del panel web y obtener privilegios administrativos sin credenciales válidas; la vulnerabilidad figura como CVE-2026-11405 y, según el aviso público, aún estaba sin parche al momento del reporte.
El fallo reside en la función de autenticación del binario web (/bin/httpd): el proceso de inicio de sesión parece seguir primero la verificación normal basada en MD5, pero si esa comprobación falla el código activa una ruta alternativa que consulta un campo interno de configuración llamado sys.rzadmin.password y compara el texto claro del valor almacenado con la contraseña que el atacante introduce. Si coinciden, se crea una sesión con rol administrativo (role=2) y, notablemente, el nombre de usuario no se valida, de modo que cualquier identificador combinado con esa contraseña oculta concede acceso administrativo.

Desde el punto de vista operativo esto tiene implicaciones graves: un atacante que descubra o adivine ese valor puede reconfigurar el equipo de forma remota, desactivar mecanismos de seguridad, insertar reglas de red maliciosas o incluso instalar firmware alternativo; todo ello sin necesidad de las credenciales del administrador legítimo. Además, como la puerta trasera está implementada en el propio firmware, un simple reinicio o un restablecimiento de fábrica puede no eliminar la vulnerabilidad si no se instala una versión corregida.
Los modelos y builds afectados identificados en el informe incluyen variantes con nombres como US_FH1201V1.0BR_V1.2.0.14(...), US_W15EV1.0br_V15.11.0.5(...), y varias series ACx con los sufijos V15.03.06.xx, aunque la lista completa puede ampliarse si se descubren más builds con la misma implementación. El hallazgo fue remitido por un investigador que prefirió permanecer en el anonimato y, según la nota, Tenda fue contactada para comentar.
Como medidas inmediatas de mitigación, se recomienda desactivar el acceso remoto/gestión remota del router desde la interfaz web y bloquear el puerto de administración en el borde de la red para impedir accesos desde WAN. Cambiar la dirección IP LAN por defecto y ubicar los dispositivos domésticos o de IoT en una red o VLAN separada reduce la probabilidad de descubrimiento por exploradores automáticos que buscan rangos IP conocidos y puertos abiertos.
Adicionalmente, aunque cambiar la contraseña administrativa es una buena práctica habitual, en este caso esa acción por sí sola puede no ser suficiente debido al mecanismo de comparación en texto claro; por ello es importante combinar el cambio de credenciales con reglas de aislamiento de red, cortafuegos que impidan el acceso externo al panel de administración y la limitación de administración a direcciones IP específicas si el firmware lo permite.

Para organizaciones y usuarios avanzados merece la pena auditar el inventario de dispositivos y verificar las versiones de firmware disponibles en cada unidad desde la propia interfaz o la etiqueta del equipo, y preparar una hoja de ruta para aplicar parches o, en su defecto, reemplazar hardware crítico si el fabricante tarda en responder. Mantenerse informado sobre el estado del CVE y las correcciones disponibles es fundamental; puede consultarse la entrada pública del CVE para seguir las actualizaciones oficiales en CVE-2026-11405 en MITRE y la página del fabricante en Tenda para buscar firmware y avisos.
Si se dispone de conocimientos técnicos, otra opción es valorar la compatibilidad con firmware de código abierto y de confianza, como OpenWrt, para equipos soportados, lo que permite mayor control y visibilidad sobre el software que corre en el dispositivo; no obstante, cambiar de firmware requiere precaución y comprobar compatibilidades específicas con el modelo en cuestión (OpenWrt). Como medida de detección, revisar logs de conexión, monitorizar peticiones HTTP inusuales hacia la interfaz de gestión y emplear escáneres de red para identificar dispositivos con versiones vulnerables ayuda a localizar posibles compromisos.
En definitiva, la combinación de una puerta trasera en firmware y la carencia de un parche inmediato convierte a este hallazgo en un riesgo de prioridad elevada para redes domésticas y especialmente para entornos donde estos dispositivos forman parte de la infraestructura crítica. Actuar ahora, con aislamiento y restricciones de gestión, y vigilar la publicación de actualizaciones del proveedor son las mejores defensas hasta que exista una corrección oficial.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...