Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs ont détecté un mécanisme d'accès caché dans plusieurs versions du firmware routeur du fabricant chinois Tenda qui vous permet d'éviter l'authentification du panneau Web et d'obtenir des privilèges administratifs sans références valides; vulnérabilité apparaît comme CVE-2026-11405 et, selon l'avis public, il n'avait toujours pas de patch au moment du rapport.
L'échec réside dans la fonction d'authentification du binaire web (/ bin / httpd): le processus de connexion semble suivre d'abord la vérification MD5 normale, mais si cette vérification échoue le code il active une route alternative qui consulte un champ de configuration interne appelé sys.rzadmin.mot de passe et comparez le texte clair de la valeur stockée au mot de passe que l'attaquant introduit. Si elles sont d'accord, une session est créée avec rôle administratif(rôle = 2) et, notamment, le nom d'utilisateur n'est pas valide, de sorte que tout identifiant combiné avec ce mot de passe caché fournit un accès administratif.

Du point de vue opérationnel, cela a de graves implications : un attaquant qui découvre ou devine que la valeur peut reconfigurer à distance l'équipement, désactiver les mécanismes de sécurité, insérer des règles de réseau malveillantes ou même installer un firmware alternatif ; tout cela sans avoir besoin des pouvoirs de l'administrateur légitime. En outre, comme la porte arrière est implémentée dans le firmware lui-même, un simple redémarrage ou restauration en usine ne peut pas éliminer la vulnérabilité si une version corrigée n'est pas installée.
Les modèles et bâtiments touchés identifiés dans le rapport comprennent des variantes avec des noms tels que US _ FH1201V1.0BR _ V1.2.0.14 (...), US _ W15EV1.0br _ V15.11.0.5 (...), et plusieurs séries ACx avec les suffixes V15.03.06.xx, bien que la liste complète puisse être étendue si plus de bâtiment est découvert avec la même implémentation. La conclusion a été présentée par un enquêteur qui préférait rester anonyme et, selon la note, Tenda a été contactée pour commenter.
En tant que mesures immédiates d'atténuation, il est recommandé désactiver l'accès à distance / gestion à distance le routeur de l'interface web et bloquer le port d'administration sur le bord du réseau pour empêcher l'accès au WAN. Changez l'adresse IP LAN par défaut et placez les appareils domestiques ou IoT dans un réseau séparé ou VLAN réduit la probabilité de découverte par des scouts automatiques à la recherche de gammes IP connues et de ports ouverts.
En outre, bien que la modification du mot de passe administratif soit une bonne pratique courante, dans ce cas, une telle action peut ne pas être suffisante en raison du mécanisme de comparaison de texte clair; il est donc important de combiner le changement d'identification avec des règles d'isolement du réseau, des pare-feu qui empêchent l'accès externe au panneau d'administration et la limitation de l'administration à des adresses IP spécifiques si le firmware le permet.

Pour les organisations et les utilisateurs avancés, il est utile de vérifier l'inventaire des appareils et de vérifier les versions firmware disponibles dans chaque unité à partir de la propre interface ou étiquette de l'ordinateur, et de préparer une feuille de route pour appliquer des correctifs ou, dans le cas contraire, remplacer le matériel critique si le fabricant prend le temps de répondre. Il est essentiel de se tenir au courant de l'état de l'OQE et des corrections disponibles; l'entrée publique de l'OQE est disponible pour suivre les mises à jour officielles à l'adresse suivante: CVE-2026-11405 dans MITRE et la page du fabricant à Tenda chercher le firmware et les avertissements.
Si des connaissances techniques sont disponibles, une autre option est d'évaluer la compatibilité avec le firmware open-source et fiable, tel qu'OpenWrt, pour les équipements supportés, ce qui permet un meilleur contrôle et une plus grande visibilité sur le logiciel fonctionnant sur l'appareil; cependant, changer le firmware nécessite une prudence et vérifier la compatibilité spécifique avec le modèle en question ( Ouvrir). Comme mesure de détection, examiner les journaux de connexion, surveiller les requêtes HTTP inhabituelles à l'interface de gestion et utiliser des scanners réseau pour identifier les appareils avec des versions vulnérables aide à localiser les engagements possibles.
En bref, la combinaison d'une porte de derrière dans le firmware et l'absence d'un patch immédiat fait de cette découverte un risque hautement prioritaire pour les réseaux nationaux et en particulier pour les environnements où ces dispositifs font partie d'infrastructures essentielles. Agir maintenant, avec des restrictions d'isolement et de gestion, et surveiller la publication des mises à jour des fournisseurs sont les meilleures défenses jusqu'à ce qu'il y ait une correction officielle.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...