9 июля 2026, 09:10
В прошивках роутеров Tenda нашли скрытый бэкдор для входа в админ-панель

В нескольких версиях прошивок китайских роутеров Tenda нашли бэкдор — недокументированный алгоритм аутентификации, который позволяет получить доступ к веб-интерфейсу устройства в обход ввода пароля. Уязвимость получила идентификатор CVE-2026-11405, а эксперты координационного центра CERT опубликовали разбор.
Проблема затрагивает сразу некоторое количество сборок прошивок Tenda:
US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD;
US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE;
US_AC10V1.0re_V15.03.06.46_multi_TDE01;
US_AC5V1.0RTL_V15.03.06.48_multi_TDE01;
US_AC6V2.0RTL_V15.03.06.51_multi_T.
По данным CERT, бэкдор находится в бинарном файле встроенного веб-сервера /bin/httpd, в функции login(). Сперва устройство проходит по обычному пути аутентификации с проверкой пароля через механизм MD5-based. Если обычная тест не срабатывает, то код обращается к параметру sys.rzadmin.password в конфигурации устройства и сравнивает введённый пользователем пароль с этим значением напрямую. Само значение предопределено в прошивке в открытом виде. При совпадении платформа выдаёт пользователю административную роль role=2 и создаёт сессию.
Одновременно система не проверяет логин. Может подойти любое значение, если введён правильный альтернативный пароль. Описания механизма нет в официальной документации и его нельзя увидеть в админ-панели роутера.
В результате уязвимость даёт атакующему цельный контроль над веб-интерфейсом устройства. Через неё можно поменять сетевые настройки, выключить защиту, перенастроить маршрутизацию и применять роутер в качестве точки входа для следующего этапа атаки на локальную сеть.
VD пока не присвоила уязвимости собственную оценку, но в карточке CVE указана оценка CISA-ADP: 9,8 балла по CVSS 3.1 — это критический уровень. Исследователи CERT отмечают, что риск особенно высок для роутеров с активированным удалённым управлением через интернет.
19 мая 2026 года исследователи отправили информацию об уязвимости представителям Tenda, но так и не получили ответа. В дополнение к этого, инженеры компании до сих пор не выпустили патч, поэтому информацию об уязвимости вынесли на публичное обсуждение.
Пользователям роутеров Tenda с указанными сборками прошивок рекомендуют на время отключить удалённое управление устройством, ограничить доступ к веб-интерфейсу из локальной сети и сменить стандартный LAN-адрес. Это снизит вероятность обнаружения автоматическими сканерами, но не защитит от целенаправленного поиска в сети.
Читают сейчас

5 часов назад
Prusa представила PrusaSlicer 3.0 с новым интерфейсом и поддержкой плагинов
Команда Prusa Research выпустила первую публичную альфа‑версию слайсера PrusaSlicer 3.0. Авторы переписали интерфейс, переработали систему профилей, добавили поддержку полноценной работы с несколькими

6 часов назад
Anthropic обновила Claude – вышли Fable 5.1 и Mythos 5.1
Anthropic выпустила апдейт своих топовых моделей – Claude Fable 5.1 и Claude Mythos 5.1. Это одна и та же модель под капотом, различающаяся уровнем защитных ограничений: Fable 5.1 доступна всем в цело

6 часов назад
Creality представила 3D‑принтер SPARKX i8 с поддержкой многоцветной печати и быстрой сменой филамента
Creality представила 3D‑принтер SPARKX i8 с поддержкой четырёхцветной печати. Его главная особенность заключается в системе QuarTeks, в которой прутки филамента подведены практически к самому соплу, б

6 часов назад
Базовая релиз MacBook Neo аномально быстро расходует источник SSD из‑за всего 8 ГБ оперативной памяти
Автор YouTube‑канала UFD Tech рассказал, что MacBook Neo необычно быстро расходует источник SSD‑накопителя. Всё дело в небольшом объёме оперативной памяти, из‑за которой устройство активно записывает

6 часов назад
Anthropic предупредила пользователей Claude об утечке их данных для входа из‑за вредоносного ПО
Организация Anthropic предупредила, что инфостилеры перехватывают сеансы Claude и открывают злоумышленникам доступ к учётным записям пользователей. Читать далее