В пяти моделях роутеров Tenda обнаружили скрытый механизм входа, который позволяет получить права администратора через веб-панель управления. Проблема уже получила идентификатор CVE-2026-11405, патча пока нет, а для русскоязычной IT-аудитории это еще одно напоминание: даже в бытовом и SMB-сетевом железе давно надо проверять не только парольную политику, но и саму логику аутентификации.
Об инциденте сообщает BleepingComputer со ссылкой на бюллетень CERT Coordination Center. Речь идет не о типичной ошибке в интерфейсе и не о слабом пароле по умолчанию. В бинарнике веб-сервера /bin/httpd, а точнее в функции login(), найден недокументированный путь аутентификации. Если обычная проверка с MD5 не проходит, прошивка берет альтернативный пароль из значения конфигурации sys.rzadmin.password и сравнивает его напрямую с паролем, который прислал пользователь. Если совпадение есть, устройство выдает административный доступ с ролью role=2 и создает валидную сессию независимо от введенного имени пользователя.
Это и делает уязвимость в роутерах Tenda особенно неприятной. Пользователю не нужно угадывать логин администратора, потому что логин, по сути, перестает иметь значение. Достаточно подобрать или знать тот самый альтернативный пароль, чтобы зайти в панель как админ. CERT/CC отдельно подчеркивает: механизм нигде не описан и никак не отражен в интерфейсе управления, то есть владелец устройства может даже не подозревать, что у его маршрутизатора есть запасной вход. После успешной эксплуатации злоумышленник получает полный контроль над веб-интерфейсом: может менять сетевые настройки, отключать защитные функции, перенастраивать DNS, открывать удаленный доступ и готовить почву для более широкого компромета локальной сети.
Под ударом оказались конкретные версии прошивок и устройств: Tenda FH1201 с версией US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD, Tenda W15E с US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE, Tenda AC10 с US_AC10V1.0re_V15.03.06.46_multi_TDE01, Tenda AC5 с US_AC5V1.0RTL_V15.03.06.48_multi_TDE01 и Tenda AC6 V2 с US_AC6V2.0RTL_V15.03.06.51_multi_T. Список не гигантский, но он важен по другой причине: это не экзотические промышленные шлюзы, а массовые маршрутизаторы для дома и малого офиса. Именно такие устройства часто работают годами без обновлений, висят на стандартных адресах вроде 192.168.0.1 или 192.168.1.1 и нередко доступны для удаленного администрирования, потому что «так удобнее». Удобнее, пока не становится поздно.
Отдельный штрих к этой истории: проблема пока не исправлена не потому, что вендор выпустил временное смягчение или проверяет влияние на линейку, а потому, что, по данным CERT/CC, с китайским производителем не удалось связаться. Для ИТ-руководителей и администраторов это плохой сигнал. Когда уязвимость в роутерах Tenda уже описана публично, а официальный канал реакции фактически молчит, окно для атакующих только расширяется. В тексте нет данных об активной эксплуатации, но BleepingComputer справедливо замечает, что подобные баги очень любят ботнеты, специализирующиеся на сетевом оборудовании. Логика у них простая: веб-интерфейс роутера доступен, аутентификация обходится, дальше устройство превращается либо в плацдарм внутри сети, либо в очередной узел для DDoS, проксификации трафика и массового сканирования.
Контекст здесь тоже вполне знакомый. За последние годы рынок сетевого оборудования регулярно ловит проблемы не столько в криптографии, сколько в скрытых сервисных функциях, недокументированных учетных записях и небрежно реализованных механизмах управления. Для разработчиков это хороший, хотя и неприятный, кейс о том, как «временная» или «внутренняя» логика быстро превращается в CVE. Если в коде есть альтернативный путь авторизации, он рано или поздно станет публичным. Для продуктовых команд и бизнеса вывод еще прямее: железо от небольших или средних вендоров нужно оценивать не только по цене и списку функций, но и по зрелости security response. Устройство, на которое нельзя быстро получить патч или хотя бы четкую позицию производителя, автоматически добавляет риск в инфраструктуру.
Практические рекомендации пока довольно приземленные. CERT/CC советует отключить удаленный доступ к веб-панели, чтобы интерфейс нельзя было атаковать из интернета. Дополнительно рекомендуется сменить стандартный LAN IP-адрес роутера, чтобы усложнить работу автоматическим сканерам внутри локальной сети. Это не «лечение», а снижение вероятности компрометации. Если такие устройства уже стоят в офисах, коворкингах, розничных точках или у удаленных сотрудников, имеет смысл как минимум проверить, включено ли remote management, посмотреть, не торчит ли админка наружу, и оценить план замены. Потому что в этой истории главный риск даже не в конкретном бэкдоре, а в том, что он существовал в коде незаметно для владельцев устройства.
История с CVE-2026-11405 вряд ли станет последней для сегмента недорогих роутеров: слишком много таких устройств по-прежнему воспринимаются как «поставил и забыл». Но для бизнеса и ИТ-команд это уже не бытовая техника, а пограничный узел безопасности. И если у него внезапно находится скрытый административный вход, вопрос быстро смещается с «когда выйдет патч» на куда более неприятный: сколько еще подобных сюрпризов сидит в прошивках, которые никто всерьез не аудировал.