El Centro de Coordinación del CERT (CERT/CC) advirtió el lunes que varias versiones del firmware publicadas por el fabricante chino de dispositivos de red Tenda contienen una puerta trasera de autenticación no documentada que permite el acceso administrativo a las interfaces de gestión web de los dispositivos.

«Un atacante puede explotar esta vulnerabilidad, rastreada como CVE-2026-11405, para eludir el proceso de verificación de contraseña y obtener control administrativo completo sin credenciales válidas», indicó el CERT/CC en una alerta.

La vulnerabilidad afecta a múltiples versiones del firmware, incluyendo:

  • US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
  • US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
  • US_AC10V1.0re_V15.03.06.46_multi_TDE01
  • US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
  • US_AC6V2.0RTL_V15.03.06.51_multi_T

La funcionalidad de puerta trasera está presente en la función login() del binario del servidor web /bin/httpd. Si bien el método sigue inicialmente una ruta de autenticación normal mediante verificación de contraseña basada en MD5, activa una ruta de código alternativa si la autenticación falla.

Específicamente, esto implica llamar a GetValue("sys.rzadmin.password") para obtener un valor de contraseña alternativo de la configuración del dispositivo y realizar una comparación directa de texto plano entre la contraseña proporcionada por el usuario y el valor almacenado en la configuración. Si estos valores coinciden, la aplicación otorga acceso a nivel de administrador (rol=2) y crea una sesión válida con privilegios elevados.

«El nombre de usuario asociado ["rzadmin"] no se valida, por lo que cualquier nombre de usuario proporcionado tendrá éxito cuando se empareje con la contraseña de la puerta trasera», dijo el CERT/CC. «Este mecanismo de autenticación de puerta trasera no está documentado ni es visible a través de ninguna interfaz administrativa».

La explotación exitosa de esta anulación de validación de nombre de usuario estándar permite el acceso administrativo completo a la interfaz web del dispositivo independientemente de las credenciales de la cuenta de administrador. Puede permitir que un atacante realice modificaciones remotas no autorizadas de la configuración, desactive funciones de seguridad o reconfigura el dispositivo, lo que podría llevar a una toma de control completa del dispositivo.

La vulnerabilidad fue reportada por un investigador anónimo y permanece sin parche hasta el momento de redactar este artículo. The Hacker News se ha puesto en contacto con Tenda para solicitar comentarios y actualizará la historia si recibe respuesta.

Mientras tanto, se recomienda a los usuarios deshabilitar la administración remota en el dispositivo y cambiar la dirección IP LAN predeterminada para evitar que actores maliciosos accedan a él y reducir el descubrimiento oportunista por parte de escáneres automatizados que apuntan a rangos de IP predeterminados conocidos.

Cybersecurity
Cybersecurity