La puerta trasera de Tenda: acceso administrativo sin credenciales en varias versiones de firmware CVE-2026-11405

Autor: Publicada 4 min de lectura 147 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores han detectado un mecanismo de acceso oculto en varias versiones de firmware de routers del fabricante chino Tenda que permite eludir la autenticación del panel web y obtener privilegios administrativos sin credenciales válidas; la vulnerabilidad figura como CVE-2026-11405 y, según el aviso público, aún estaba sin parche al momento del reporte.

El fallo reside en la función de autenticación del binario web (/bin/httpd): el proceso de inicio de sesión parece seguir primero la verificación normal basada en MD5, pero si esa comprobación falla el código activa una ruta alternativa que consulta un campo interno de configuración llamado sys.rzadmin.password y compara el texto claro del valor almacenado con la contraseña que el atacante introduce. Si coinciden, se crea una sesión con rol administrativo (role=2) y, notablemente, el nombre de usuario no se valida, de modo que cualquier identificador combinado con esa contraseña oculta concede acceso administrativo.

La puerta trasera de Tenda: acceso administrativo sin credenciales en varias versiones de firmware CVE-2026-11405
Imagen generada con IA.

Desde el punto de vista operativo esto tiene implicaciones graves: un atacante que descubra o adivine ese valor puede reconfigurar el equipo de forma remota, desactivar mecanismos de seguridad, insertar reglas de red maliciosas o incluso instalar firmware alternativo; todo ello sin necesidad de las credenciales del administrador legítimo. Además, como la puerta trasera está implementada en el propio firmware, un simple reinicio o un restablecimiento de fábrica puede no eliminar la vulnerabilidad si no se instala una versión corregida.

Los modelos y builds afectados identificados en el informe incluyen variantes con nombres como US_FH1201V1.0BR_V1.2.0.14(...), US_W15EV1.0br_V15.11.0.5(...), y varias series ACx con los sufijos V15.03.06.xx, aunque la lista completa puede ampliarse si se descubren más builds con la misma implementación. El hallazgo fue remitido por un investigador que prefirió permanecer en el anonimato y, según la nota, Tenda fue contactada para comentar.

Como medidas inmediatas de mitigación, se recomienda desactivar el acceso remoto/gestión remota del router desde la interfaz web y bloquear el puerto de administración en el borde de la red para impedir accesos desde WAN. Cambiar la dirección IP LAN por defecto y ubicar los dispositivos domésticos o de IoT en una red o VLAN separada reduce la probabilidad de descubrimiento por exploradores automáticos que buscan rangos IP conocidos y puertos abiertos.

Adicionalmente, aunque cambiar la contraseña administrativa es una buena práctica habitual, en este caso esa acción por sí sola puede no ser suficiente debido al mecanismo de comparación en texto claro; por ello es importante combinar el cambio de credenciales con reglas de aislamiento de red, cortafuegos que impidan el acceso externo al panel de administración y la limitación de administración a direcciones IP específicas si el firmware lo permite.

La puerta trasera de Tenda: acceso administrativo sin credenciales en varias versiones de firmware CVE-2026-11405
Imagen generada con IA.

Para organizaciones y usuarios avanzados merece la pena auditar el inventario de dispositivos y verificar las versiones de firmware disponibles en cada unidad desde la propia interfaz o la etiqueta del equipo, y preparar una hoja de ruta para aplicar parches o, en su defecto, reemplazar hardware crítico si el fabricante tarda en responder. Mantenerse informado sobre el estado del CVE y las correcciones disponibles es fundamental; puede consultarse la entrada pública del CVE para seguir las actualizaciones oficiales en CVE-2026-11405 en MITRE y la página del fabricante en Tenda para buscar firmware y avisos.

Si se dispone de conocimientos técnicos, otra opción es valorar la compatibilidad con firmware de código abierto y de confianza, como OpenWrt, para equipos soportados, lo que permite mayor control y visibilidad sobre el software que corre en el dispositivo; no obstante, cambiar de firmware requiere precaución y comprobar compatibilidades específicas con el modelo en cuestión (OpenWrt). Como medida de detección, revisar logs de conexión, monitorizar peticiones HTTP inusuales hacia la interfaz de gestión y emplear escáneres de red para identificar dispositivos con versiones vulnerables ayuda a localizar posibles compromisos.

En definitiva, la combinación de una puerta trasera en firmware y la carencia de un parche inmediato convierte a este hallazgo en un riesgo de prioridad elevada para redes domésticas y especialmente para entornos donde estos dispositivos forman parte de la infraestructura crítica. Actuar ahora, con aislamiento y restricciones de gestión, y vigilar la publicación de actualizaciones del proveedor son las mejores defensas hasta que exista una corrección oficial.

Cobertura

Relacionadas

Mas noticias del mismo tema.