CERT/CC alerta sobre una puerta trasera de administrador no documentada en el firmware de los routers Tenda
El Centro de Coordinación CERT (CERT/CC) ha emitido una alerta sobre un mecanismo de autenticación oculto encontrado en varias versiones del firmware de routers Tenda. El fallo, identificado como CVE-...
El Centro de Coordinación CERT (CERT/CC) ha emitido una alerta sobre un mecanismo de autenticación oculto encontrado en varias versiones del firmware de routers Tenda. El fallo, identificado como CVE-2026-11405, puede permitir a un atacante eludir las comprobaciones de contraseña habituales y acceder a la interfaz de administración web con privilegios completos.
Según CERT/CC, el problema afecta al componente de servidor web /bin/httpd utilizado por la interfaz de gestión de los routers. Durante el inicio de sesión, el código intenta primero verificar la contraseña mediante el método estándar basado en MD5. Si esa comprobación falla, sigue una segunda ruta que recupera un valor de la configuración del dispositivo, sys.rzadmin.password, y lo compara directamente con la contraseña introducida por el usuario. Cuando los valores coinciden, se concede acceso de administrador a la sesión.
La alerta señala que el nombre de usuario asociado no se valida de forma significativa, lo que significa que se puede utilizar cualquier nombre de usuario si la contraseña coincide con el valor oculto. CERT/CC indicó que el mecanismo no está documentado y no aparece en la interfaz administrativa habitual, por lo que en la práctica constituye una puerta trasera oculta y no una función estándar.
Versiones del firmware identificadas como afectadas
- US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
- US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
- US_AC10V1.0re_V15.03.06.46_multi_TDE01
- US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
- US_AC6V2.0RTL_V15.03.06.51_multi_TDE01
Si se explota, el fallo podría permitir a un atacante cambiar la configuración del router, desactivar los controles de seguridad o reconfigurar por completo el dispositivo. Esto podría exponer las redes conectadas a la interceptación del tráfico, interrupciones del servicio u otras formas de compromiso más amplias.
La vulnerabilidad fue comunicada por un investigador anónimo y continúa sin corregirse en el momento de la publicación. Mientras tanto, CERT/CC recomienda limitar la exposición desactivando la administración remota y cambiando la dirección IP LAN predeterminada para reducir la posibilidad de descubrimiento automatizado y ataques oportunistas.
