Una puerta trasera de autenticación oculta ha sido encontrada en múltiples versiones del firmware de routers Tenda, lo que podría permitir a un atacante obtener acceso administrativo al panel de gestión web del dispositivo.

Según un boletín de seguridad del Centro de Coordinación CERT (CERT/CC), el problema permanece sin solución porque no se ha podido contactar al fabricante chino de equipos de red.

CERT/CC indica que el problema, rastreado como CVE-2026-11405, es causado por un mecanismo de autenticación no documentado en la función 'login()' del binario del servidor web '/bin/httpd'.

Si un usuario intenta iniciar sesión, el firmware del router realiza primero una autenticación estándar basada en MD5. Si falla, recupera una contraseña alternativa del valor de configuración 'sys.rzadmin.password' y la compara directamente con la contraseña en texto plano proporcionada por el usuario remoto.

Si las contraseñas coinciden, el dispositivo concede acceso de administrador (rol=2) y crea una sesión válida, independientemente del nombre de usuario ingresado. Por lo tanto, cualquier nombre de usuario será aceptado por el mecanismo siempre que se proporcione la contraseña de la puerta trasera.

CERT/CC señala que este mecanismo no está documentado en ninguna parte ni mencionado en la interfaz administrativa, lo que deja a los usuarios desconocedores del riesgo. 'Una explotación exitosa otorga acceso administrativo completo a la interfaz web del dispositivo, sin importar las credenciales de la cuenta de administrador configuradas', describe CERT/CC. 'Con control administrativo, un atacante puede reconfigurar el dispositivo, alterar la configuración de red y deshabilitar funciones de seguridad, lo que permite un compromiso más amplio de la red local'.

  • US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD – Tenda FH1201
  • US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE – Tenda W15E
  • US_AC10V1.0re_V15.03.06.46_multi_TDE01 – Tenda AC10
  • US_AC5V1.0RTL_V15.03.06.48_multi_TDE01 – Tenda AC5
  • US_AC6V2.0RTL_V15.03.06.51_multi_T – Tenda AC6 V2

CERT/CC informa que actualmente no hay ningún parche disponible, y recomienda a los usuarios de Tenda deshabilitar el panel de gestión web remota para evitar el acceso a Internet a la interfaz vulnerable. Además, se recomienda restringir la exposición a la red local cambiando la dirección IP LAN predeterminada para reducir el descubrimiento oportunista por parte de escáneres automatizados.

La vulnerabilidad CVE-2026-11405 fue descubierta y reportada a CERT/CC por un investigador anónimo. Aunque no se menciona explotación activa, es muy probable que sea objetivo de botnets que se centran en fallos de routers en el próximo período.

image
image
article image
article image