Уязвимость в роутерах Tenda: хакеры могут получить полный доступ без пароля
Специалисты CERT Coordination Center (CERT/CC) выявили критическую брешь в защите популярных Wi-Fi-роутеров Tenda. Дефект позволяет злоумышленникам обходить процедуру аутентификации и получать права администратора без ввода корректного пароля владельца. Уязвимости присвоен идентификатор CVE-2026–11405; на текущий момент официальные патчи от производителя отсутствуют.

Согласно отчету экспертов, причина проблемы кроется в недокументированном механизме аутентификации, заложенном в прошивку устройств. Если основной запрос на вход в панель управления отклоняется, роутер активирует скрытую процедуру проверки, сравнивая введенные данные с «вшитым» в систему паролем. Важно отметить, что проверка имени пользователя при этом практически отсутствует — хакер может авторизоваться под любой учетной записью, что дает полный контроль над сетевым оборудованием.
Список затронутых моделей
На данный момент подтверждено наличие уязвимости в пяти моделях сетевого оборудования Tenda:
- Tenda FH1201
- Tenda W15E
- Tenda AC10
- Tenda AC5
- Tenda AC6
В CERT/CC подчеркивают, что этот перечень может быть неполным, так как компания Tenda пока не предоставила исчерпывающий список уязвимых устройств.
Чем опасен взлом роутера
Получив административные права, злоумышленник может полностью скомпрометировать безопасность пользователя. В распоряжении атакующего оказываются инструменты для перенаправления интернет-трафика через сторонние DNS-серверы, возможность отключения защитных протоколов, смены пароля администратора и активации функций удаленного доступа. Таким образом, взломанный роутер превращается в «плацдарм» для атак на все остальные устройства, подключенные к локальной сети.
Исследователи приняли решение не разглашать скрытый пароль, встроенный в прошивку, чтобы предотвратить массовое использование дыры в безопасности. Остается неясным, является ли данная функция «бэкдором», оставленным разработчиками для отладки, или же это следствие ошибки при тестировании ПО.
Представители CERT/CC заявляют, что пытались выйти на связь с производителем, однако на момент публикации Tenda никак не прокомментировала ситуацию и не выпустила обновление безопасности. Эксперты настоятельно рекомендуют владельцам данных моделей отключить функцию удаленного управления через интернет и ограничить доступ к панели администрирования только локальной сетью.






