Descubierta una puerta trasera de autenticación oculta en varias versiones del firmware de routers Tenda
Investigadores de seguridad han identificado un mecanismo de autenticación oculto en varias compilaciones del firmware de routers Tenda que podría permitir a un atacante remoto acceder a la interfaz w...
Investigadores de seguridad han identificado un mecanismo de autenticación oculto en varias compilaciones del firmware de routers Tenda que podría permitir a un atacante remoto acceder a la interfaz web de administración del dispositivo con privilegios administrativos. El fallo está registrado como CVE-2026-11405 y, según CERT/CC, sigue sin estar parcheado.
CERT/CC afirma que el problema se debe a una ruta de código no documentada en la rutina login(), ubicada en el binario del servidor web /bin/httpd del router. En condiciones normales, el firmware comprueba las credenciales mediante un proceso de inicio de sesión basado en MD5. Sin embargo, si esa comprobación falla, el dispositivo parece recurrir a una contraseña alternativa almacenada en el valor de configuración sys.rzadmin.password. Si la contraseña proporcionada coincide con ese valor, el router concede acceso de administrador y abre una sesión válida, incluso si el nombre de usuario es incorrecto o completamente arbitrario.
Dado que este mecanismo no aparece descrito en la documentación del producto ni está expuesto en la interfaz de administración, los usuarios no tendrían ninguna indicación evidente de la existencia de esta ruta de inicio de sesión secundaria. CERT/CC advirtió que un abuso exitoso permitiría a un atacante controlar la configuración del router, los ajustes de red y las funciones de seguridad, lo que posteriormente podría utilizarse para ampliar el acceso a toda la red local.
Dispositivos afectados
- Tenda FH1201 con US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
- Tenda W15E con US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
- Tenda AC10 con US_AC10V1.0re_V15.03.06.46_multi_TDE01
- Tenda AC5 con US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
- Tenda AC6 V2 con US_AC6V2.0RTL_V15.03.06.51_multi_T
En el momento de la publicación, no hay ninguna solución disponible. CERT/CC aconseja a los propietarios desactivar la administración web remota para reducir la exposición a Internet y, cuando sea posible, cambiar la dirección IP LAN predeterminada para dificultar el descubrimiento automatizado por parte de los escáneres.
El problema fue comunicado por un investigador anónimo. Aunque todavía no hay pruebas confirmadas de explotación activa, las vulnerabilidades de los routers suelen ser objetivo de las redes de bots, por lo que el riesgo de un abuso rápido es real.
