Le CERT/CC signale une porte dérobée d’administration non documentée dans le firmware des routeurs Tenda
Le CERT Coordination Center (CERT/CC) a publié une alerte concernant un mécanisme d’authentification caché découvert dans plusieurs versions du firmware de routeurs Tenda. La faille, référencée CVE-20...
Le CERT Coordination Center (CERT/CC) a publié une alerte concernant un mécanisme d’authentification caché découvert dans plusieurs versions du firmware de routeurs Tenda. La faille, référencée CVE-2026-11405, peut permettre à un attaquant de contourner les vérifications de mot de passe habituelles et d’accéder à l’interface d’administration web avec tous les privilèges.
Selon le CERT/CC, le problème concerne le composant serveur web /bin/httpd utilisé par l’interface de gestion des routeurs. Lors de la connexion, le code tente d’abord une vérification standard du mot de passe basée sur MD5. Si cette vérification échoue, il emprunte un second chemin qui récupère une valeur dans la configuration de l’appareil, sys.rzadmin.password, puis la compare directement au mot de passe saisi par l’utilisateur. Lorsque les valeurs correspondent, la session se voit accorder des droits d’administrateur.
L’alerte indique que le nom d’utilisateur associé n’est pas validé de manière effective, ce qui signifie que n’importe quel nom d’utilisateur peut être utilisé si le mot de passe correspond à la valeur cachée. Le CERT/CC précise que ce mécanisme n’est pas documenté et n’apparaît pas dans l’interface d’administration habituelle, ce qui en fait une porte dérobée dissimulée plutôt qu’une fonctionnalité standard.
Versions du firmware identifiées comme vulnérables
- US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
- US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
- US_AC10V1.0re_V15.03.06.46_multi_TDE01
- US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
- US_AC6V2.0RTL_V15.03.06.51_multi_TDE01
Si elle est exploitée, la faille pourrait permettre à un attaquant de modifier les paramètres du routeur, de désactiver les contrôles de sécurité ou de reconfigurer entièrement l’appareil. Cela pourrait exposer les réseaux connectés à une interception du trafic, à des interruptions de service ou à une compromission plus étendue.
La vulnérabilité a été signalée par un chercheur anonyme et n’est toujours pas corrigée au moment de la publication. Dans l’intervalle, le CERT/CC recommande de limiter l’exposition en désactivant l’administration à distance et en modifiant l’adresse IP LAN par défaut afin de réduire les risques de découverte automatisée et d’attaques opportunistes.
