Masz taki router? Każdy może się na niego zalogować (aktualizacja)

Eksperci z CERT ostrzegają przed routerami marki Tenda. Wiele z nich ma tzw. backdoor dla administratorów, który pozwala dowolnej osobie na zalogowanie się na urządzenie.

Damian Jaroszewski (NeR1o)
0
Udostępnij na fb
Udostępnij na X
Masz taki router? Każdy może się na niego zalogować (aktualizacja)

Badacze bezpieczeństwa odkryli w oprogramowaniu routerów Tenda ukryte konto techniczne, które działa jak backdoor i pozwala zalogować się do panelu administracyjnego z hasłem zaszytym na stałe w firmware – nawet jeśli właściciel zmienił swoje własne hasło.

Dalsza część tekstu pod wideo

Niebezpieczne routery Tenda (uwaga, aktualizacja na dole tekstu)

W oprogramowaniu routerów Tenda znajduje się dodatkowe konto, które normalnie nie widać w interfejsie. Ma ono uprawnienia administratora. Aby się na nie dostać, wystarczy znać tajne hasło.

Działa to w ten sposób, że jeśli użytkownik spróbuje się zalogować, oprogramowanie układowe routera wykonuje standardowe uwierzytelnianie oparte na MD5. Jeśli to się nie powiedzie, pobiera alternatywne hasło z wartości konfiguracji 'sys.rzadmin.password' i porównuje je bezpośrednio z hasłem w tekście jawnym podanym przez zdalnego użytkownika.

Jeśli hasła się zgadzają, urządzenie przyznaje dostęp administratora (role=2) i tworzy ważną sesję, niezależnie od wpisanej nazwy użytkownika. Dzięki temu atakujący może zmienić ustawienia routera i np. zmienić DNS-y, przekierować ruch na fałszywe strony internetowe czy też otworzyć porty do dalszych ataków. Akceptowana jest każda nazwa użytkownika. Wystarczy wpisać tajne hasło.

Co gorsze, Tenda nie udostępniła aktualizacji, która załatałaby lukę w zabezpieczeniach. Jakby tego było mało, to ekspertom z CERT nie udało się też skontaktować z firmą. Pomimo wielu wiadomości nie uzyskali oni żadnej odpowiedzi.

AKTUALIZACJA (08.07.2026)

Problem dotyczy następujących wersji oprogramowania i urządzeń:

  • US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD – Tenda FH1201 (WiFi router)
  • US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE – Tenda W15E (WiFi router)
  • US_AC10V1.0re_V15.03.06.46_multi_TDE01 – Tenda AC10 (WiFi router)
  • US_AC5V1.0RTL_V15.03.06.48_multi_TDE01 – Tenda AC5 (WiFi router)
  • US_AC6V2.0RTL_V15.03.06.51_multi_T – Tenda AC6 V2 (WiFi router)

Aktualizacja II (14.07.2026) - wyjaśnienia producenta

Biuro prasowe producenta, po szczegółowej analizie technicznej okrytej luki, przygotowało obszerne, trójstronicowe oświadczenie. Przede wszystkim producent potwierdza, że zgłoszona luka występuje wyłącznie w wycofanych i nieprodukowanych od kilku lat modelach urządzeń:

1. FH1201 V1.0 (wycofany w 2015 roku)
2. W15E V1.0 (wycofany w 2019 roku)
3. AC10 V1.0 (wycofany w 2020 roku)
4. AC5 V1.0 (wycofany w 2021 roku)
5. AC6 V2.0 (wycofany w 2021 roku).

Nasze dochodzenie wykazało, że zgłoszony problem wynika z błędu w mechanizmie zarządzania uprawnieniami wielu użytkowników. Domyślnie zdalne zarządzanie jest fabrycznie wyłączone we wszystkich produktach, których dotyczy problem, co oznacza, że luka nie może zostać wykorzystana zdalnie.

- zapewnia Tenda


Jak tłumaczy Tenda, do wykorzystania tej podatności konieczne byłoby posiadanie przez atakującego legalnego dostępu do sieci lokalnej routera (zazwyczaj byłby to domownik lub inny autoryzowany użytkownik sieci lokalnej), a następnie przeprowadzenie skomplikowanego ataku typu eskalacja uprawnień w celu obejścia zabezpieczeń administracyjnych. W ocenie producenta, w praktyce ryzyko dla użytkowników
jest bardzo niskie.

Nie znaczy to jednak, że producent na tym kończy sprawę. Każde z 5 podatnych urządzeń otrzymało właśnie aktualizację firmware, łatającą lukę

Jednocześnie Tenda podkreśla, że nie należy się obawiać o bezpieczeństwo obecnie sprzedawanych routerów - to już kolejne generacje sprzętów i pomimo zbliżonych nazw jak AC10 V6.0, AC5 V3.0 czy AC V5.0, to zupełnie nowe konstrukcje ze zmianami sprzętowymi i w oprogramowaniu. Pozbawione wszelkich podatności na ataki.

Oryginalna, pełna treść oświadczenia: