6 июля CERT/CC раскрыл CVE-2026-11405 — бэкдор в роутерах Tenda, который позволяет получить полный доступ администратора без обычной авторизации. Для русскоязычной IT-аудитории это не просто еще одна история про уязвимость в домашнем железе: речь о сетевом устройстве, через которое можно переписать DNS, открыть удаленный доступ и превратить маленькую офисную сеть в удобную точку входа.
Проблема затрагивает несколько прошивок Tenda семейств FH1201, W15E, AC10, AC5 и AC6, сообщает Tom's Hardware. CERT/CC подчеркивает, что список, вероятно, неполный: в публикацию попали только те сборки, которые исследователь передал координаторам раскрытия. Патча на момент публикации нет. По данным CERT/CC, связаться с Tenda и получить реакцию компании не удалось.
Технически история выглядит неприятно именно потому, что это не классический баг в духе «не там проверили длину строки» и не ошибка конфигурации. Веб-интерфейс роутера сначала ведет себя как положено: проверяет пароль администратора через стандартную MD5-схему. Но если проверка не проходит, код не завершает авторизацию отказом. Вместо этого запускается второй, недокументированный путь: прошивка достает еще один пароль из внутреннего параметра sys.rzadmin.password и сравнивает его с тем, что ввел пользователь, через обычный strcmp(). Если строка совпала, устройство создает полноценную админскую сессию. Имя пользователя при этом вообще не валидируется. Иными словами, скрытый пароль, если его знает атакующий, важнее настроенной учетной записи администратора.
Это и делает бэкдор в роутерах Tenda особенно токсичным. Обычную уязвимость иногда можно смягчить сложным паролем, ограничением доступа или быстрым обновлением. Здесь проблема встроена в саму логику входа: существует отдельная дорожка, которая обходит штатную аутентификацию. CERT/CC сознательно не делает выводов о происхождении механизма — это мог быть забытый отладочный след, а мог быть сознательно оставленный сервисный вход. Но с практической точки зрения спор о мотивах уже вторичен: в прошивке есть скрытый способ войти администратором, а у вендора пока нет публичного исправления.
Для атакующего такой доступ ценен не сам по себе, а тем, что роутер контролирует границу сети. После компрометации можно сменить DNS-серверы и уводить трафик на подставные узлы, включить дополнительные функции удаленного управления, переписать правила firewall и port forwarding, поменять админские учетные данные или подготовить площадку для дальнейшего движения внутрь сети. В домашнем сегменте это означает риск для всех подключенных устройств. В малом бизнесе — еще и риск для касс, офисных ноутбуков, внутренних сервисов и удаленных сотрудников, которые привыкли считать маленький роутер скучной коробкой, а не полноценным security-активом.
Рекомендации CERT/CC в этой ситуации довольно приземленные, но других сейчас нет. Организация советует отключить удаленное веб-управление везде, где это возможно, чтобы административный интерфейс не был доступен из интернета. Дополнительно предлагается минимизировать экспозицию в локальной сети. Отдельно отмечено, что смена стандартного LAN-адреса роутера может снизить вероятность случайного обнаружения автоматизированным сканированием, но это не защита от целевой атаки. Переводя на нормальный язык: косметика против любителей, а не решение проблемы.
Контекст у этой истории тоже показательный. Потребительские и SMB-роутеры давно стали слабым звеном цепочки поставок: дешевые, массовые, редко обновляются, годами работают на одной прошивке и почти никогда не попадают в нормальный цикл управления уязвимостями. В марте Федеральная комиссия по связи США уже ссылалась на похожие риски, когда объясняла, почему определенное зарубежное сетевое оборудование попадает под более жесткое регулирование. Логика регуляторов проста: если компрометация маршрутизатора дает опорную точку внутри дома или компании, то проблема перестает быть «бытовой» и становится инфраструктурной.
Для разработчиков и ИБ-команд эта новость полезна не только как повод проверить парк железа. Она еще раз напоминает, что сетевые устройства нельзя выводить за скобки threat model только потому, что они «не серверы» и «не входят в прод». Если в офисе или на удаленных площадках стоят Tenda из затронутых линеек, их стоит хотя бы инвентаризировать, проверить доступность веб-интерфейсов, отключить remote management, пересмотреть сегментацию и отследить аномалии DNS. Для IT-руководителей вывод еще проще: экономия на сетевом периметре быстро превращается в расходы на инцидент, особенно если вендор не отвечает даже после обращения через CERT.
Самый неприятный вопрос в этой истории даже не в том, сколько именно моделей затронуто, а в том, насколько часто у производителей сетевого оборудования остаются подобные «служебные» механизмы, о которых пользователи узнают только после публикации CVE. Если рынок продолжит терпеть прошивки с непрозрачной логикой доступа и нулевой коммуникацией после disclosure, тема доверия к бюджетному сетевому железу из нишевой дискуссии для исследователей окончательно переедет в повестку закупок, комплаенса и базовой IT-гигиены.