W co najmniej pięciu liniach produktowych popularnych routerów Tenda zidentyfikowano ukryty mechanizm uwierzytelniania 1. Analiza opublikowana przez CERT/CC 7 lipca ujawniła, że oprogramowanie układowe zawiera celowo wbudowaną, nieudokumentowaną ścieżkę dostępu administracyjnego 2, 3. Luka, oznaczona jako CVE-2026-11405, nie jest błędem programistycznym, a zamierzonym mechanizmem, który pozwala na całkowite ominięcie standardowego procesu logowania 3.

Problem dotyczy urządzeń szeroko stosowanych w polskich domach i małych biurach ze względu na ich niską cenę 4. Istnienie tego mechanizmu oznacza, że każdy dotknięty router ma w praktyce dwa hasła administracyjne: jedno, ustawione przez użytkownika, i drugie, ukryte w konfiguracji, którego nie można zmienić standardowymi metodami 5. Zmiana hasła w panelu administracyjnym nie usuwa zagrożenia 6. Producent do tej pory nie potwierdził istnienia luki ani nie udostępnił poprawki 7.

TL;DR

  • Produkt: Routery Tenda, w tym potwierdzone modele z serii FH1201, W15E, AC10, AC5 oraz AC6 4.
  • Wektor: Dostęp do interfejsu webowego routera i użycie ukrytego, drugiego hasła, które omija normalne uwierzytelnianie.
  • Identyfikator: CVE-2026-11405.
  • Wskaźniki kompromitacji (IoC): Posiadanie podatnego modelu routera z jedną z wymienionych wersji oprogramowania. Brak sieciowych IoC (Indicators of Compromise — wskaźniki kompromitacji: hashe plików, adresy IP, domeny) dla samego wektora.
  • Kogo dotyczy: Użytkownicy domowi i małe firmy w Polsce korzystające z podatnych modeli routerów Tenda.
  • Pierwszy ruch reagowania: Natychmiastowe wyłączenie dostępu do panelu zarządzania routerem od strony internetu (WAN).

Wektor ataku

Analiza techniczna przeprowadzona przez CERT/CC wskazuje na konkretną funkcję w oprogramowaniu routerów 2. Backdoor znajduje się w pliku serwera WWW /bin/httpd, wewnątrz funkcji login() odpowiedzialnej za uwierzytelnianie użytkownika 8, 9.

Proces ataku przebiega dwuetapowo:

  1. Próba normalnego logowania: Gdy użytkownik (lub atakujący) próbuje zalogować się do panelu, funkcja login() najpierw weryfikuje podane dane przy użyciu standardowej metody, opartej o skrót MD5 hasła 10, 11. Jeśli dane są poprawne, sesja jest tworzona.
  2. Aktywacja ścieżki backdoor: W przypadku niepowodzenia standardowego logowania, funkcja nie kończy działania. Zamiast tego aktywuje alternatywną ścieżkę 12. Wywołuje wewnętrzną komendę GetValue("sys.rzadmin.password"), aby odczytać z konfiguracji urządzenia drugie, ukryte hasło 13. Następnie porównuje to hasło z danymi podanymi przez atakującego w formie czystego tekstu (za pomocą funkcji strcmp()), a nie skrótu 14, 15.

Co istotne, ten mechanizm ignoruje podaną nazwę użytkownika. Dowolny login zadziała, o ile hasło będzie pasować do ukrytej wartości sys.rzadmin.password 16. Pomyślne dopasowanie hasła natychmiast przyznaje atakującemu uprawnienia administratora (rola=2) i tworzy ważną sesję w panelu zarządzania 17.

Mechanizm ten jest całkowicie nieudokumentowany i niewidoczny dla użytkownika z poziomu interfejsu graficznego 18. Oznacza to, że nawet świadomy użytkownik, który regularnie zmienia hasło administratora, pozostaje w pełni podatny na atak 6. Atakujący z dostępem do panelu webowego — na przykład z sieci lokalnej lub, w przypadku błędnej konfiguracji, z internetu — może uzyskać pełną kontrolę nad urządzeniem 19.

Wskaźniki kompromitacji

Ta podatność nie generuje typowych wskaźników kompromitacji, takich jak adresy IP serwerów C2 (Command and Control – serwer kontrolujący zainfekowane maszyny) czy hashe złośliwego oprogramowania. Jedynym wskaźnikiem jest posiadanie urządzenia z podatną wersją oprogramowania układowego. CERT/CC potwierdził istnienie luki w pięciu konkretnych wersjach firmware’u 1. Lista ta może nie być wyczerpująca 20.

Potwierdzone podatne wersje oprogramowania:

US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
US_AC10V1.0re_V15.03.06.46_multi_TDE01
US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
US_AC6V2.0RTL_V15.03.06.51_multi_T

21

Modele te są popularne w segmencie SOHO (Small Office/Home Office), co oznacza wysokie ryzyko dla polskich małych firm i użytkowników indywidualnych 4.

Co zrobić w 24-48h

Brak oficjalnej poprawki od producenta Tenda zmusza do podjęcia działań mitygujących 7. Rekomendowane podejście to ograniczenie powierzchni ataku.

  1. Sprawdź model i firmware. Porównaj posiadany model routera i wersję oprogramowania z powyższą listą. Pamiętaj, że inne wersje również mogą być podatne 20.

  2. Zablokuj dostęp z WAN. To najważniejszy krok. Należy upewnić się, że panel administracyjny routera nie jest wystawiony na publiczny internet. W większości przypadków jest to domyślne ustawienie, ale warto je zweryfikować. Dostęp do zarządzania powinien być możliwy wyłącznie z sieci lokalnej (LAN).

  3. Rozważ segmentację sieci. Jeśli router jest używany w firmie, warto odizolować go od krytycznych zasobów sieciowych. Urządzenia, które nie mają zaufanego oprogramowania, nie powinny mieć dostępu do serwerów z danymi czy systemów wewnętrznych.

  4. Zaplanuj wymianę urządzenia. W perspektywie długoterminowej jedynym skutecznym rozwiązaniem jest wymiana sprzętu na model od producenta, który prowadzi transparentną politykę bezpieczeństwa i reaguje na zgłoszenia. Brak reakcji ze strony Tenda jest sygnałem ostrzegawczym 7. Monitorowanie logów routera pod kątem nietypowych prób logowania może być pomocne, ale dla większości użytkowników domowych będzie trudne technicznie. Powyższe kroki mogą pomóc w ograniczeniu ryzyka, ale nie zastępują profesjonalnej konsultacji bezpieczeństwa ani pełnego audytu sieci.

Atrybucja

Luka została udokumentowana i zgłoszona przez CERT Coordination Center (CERT/CC) w ramach publicznego komunikatu z dnia 7 lipca 2. Analiza techniczna wskazuje na celowe działanie twórców oprogramowania, a nie przypadkowy błąd 3. Nie ma publicznych informacji na temat tego, kto i w jakim celu wprowadził ten mechanizm do kodu.

Źródła

Zobacz też

Przypisy

  1. CERT/CC potwierdził backdoor w pięciu różnych wersjach oprogramowania układowego obejmujących wiele linii produktów Tenda. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114… 2

  2. CERT/CC opublikował 7 lipca komunikat doradczy dokumentujący ukryty backdoor uwierzytelniający w wielu wersjach oprogramowania układowego routerów Tenda. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114… 2 3

  3. CVE-2026-11405 to nie jest błąd logiczny ani błędna konfiguracja, lecz nieudokumentowana alternatywna ścieżka uwierzytelniania wbudowana bezpośrednio w kod serwera WWW routera. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114… 2 3

  4. Te wersje obejmują linie produktów Tenda FH1201, W15E, AC10, AC5 i AC6, które są szeroko stosowane w sieciach domowych i małych biurach. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114… 2 3

  5. Każdy dotknięty router Tenda ma dwa hasła administracyjne: jedno ustawione i znane przez użytkownika, oraz drugie przechowywane w konfiguracji urządzenia, którego użytkownik nie może zobaczyć, zmienić ani usunąć w normalny sposób. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114…

  6. Użytkownicy, którzy zmienili hasło administracyjne routera, nadal są w pełni podatni na atak, jeśli ktoś odkryje dane uwierzytelniające backdoor. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114… 2

  7. Tenda nie potwierdziła luki i nie ma dostępnej poprawki od producenta. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114… 2 3

  8. Binarny plik serwera WWW /bin/httpd zawiera ukryty mechanizm uwierzytelniania typu backdoor w funkcji login() pod adresem 004c88b8. — nvd.nist.gov › CVE 2026 11405

  9. Analiza CERT/CC zidentyfikowała backdoor w funkcji login() binarnego pliku serwera WWW /bin/httpd obecnego w wielu wersjach oprogramowania układowego Tenda. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114…

  10. Funkcja login() zawiera normalną ścieżkę uwierzytelniania wykorzystującą weryfikację hasła opartą na MD5/hashu (prod_encode64/PasswordToMd5/check_rand_key). — nvd.nist.gov › CVE 2026 11405

  11. Standardowa ścieżka uwierzytelniania w tych wersjach oprogramowania układowego wykorzystuje weryfikację hasła opartą na MD5. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114…

  12. Gdy weryfikacja MD5 zawiedzie, aktywuje się druga ścieżka kodu, która wywołuje GetValue(“sys.rzadmin.password”) w celu pobrania oddzielnej wartości hasła przechowywanej bezpośrednio w konfiguracji urządzenia. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114…

  13. Po niepowodzeniu normalnego uwierzytelniania, funkcja wywołuje GetValue(“sys.rzadmin.password”) w celu odczytania hasła backdoor z konfiguracji urządzenia. — nvd.nist.gov › CVE 2026 11405

  14. Funkcja wykonuje bezpośrednie porównanie strcmp() (tekst jawny, nie haszowany) między wartością konfiguracyjną a hasłem podanym przez użytkownika. — nvd.nist.gov › CVE 2026 11405

  15. Alternatywna ścieżka porównuje dane wejściowe atakującego z wartością hasła backdoor w postaci jawnego tekstu. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114…

  16. Nazwa użytkownika rzadmin nigdy nie jest sprawdzana — dowolna nazwa użytkownika działa z backdoorem. — nvd.nist.gov › CVE 2026 11405

  17. Pomyślne dopasowanie hasła backdoor przyznaje rolę=2 (dostęp na poziomie administratora) i tworzy ważną sesję. — nvd.nist.gov › CVE 2026 11405

  18. Istnienie tego mechanizmu alternatywnych danych uwierzytelniających jest całkowicie nieudokumentowane w żadnej dokumentacji produktu Tenda ani w interfejsie użytkownika. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114…

  19. Backdoor pozwala każdemu atakującemu z dostępem do interfejsu zarządzania routera zalogować się jako administrator bez podawania prawidłowych danych uwierzytelniających. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114…

  20. CERT/CC nie wskazał, że lista luk jest wyczerpująca, sugerując, że więcej modeli Tenda może być dotkniętych. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114… 2

  21. Dotknięte wersje to: US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD, US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE, US_AC10V1.0re_V15.03.06.46_multi_TDE01, US_AC5V1.0RTL_V15.03.06.48_multi_TDE01 i US_AC6V2.0RTL_V15.03.06.51_multi_T. — dailysecurityreview.com › cert cc finds hidden admin backdoor cve 2026 114…