Auf den Punkt: Tenda-Geräte enthalten eine undokumentierte Backdoor (CVE-2026-11405) ohne verfügbaren Patch, die Admin-Rechte unabhängig vom Benutzernamen gewährt.
Das CERT Coordination Center warnt vor einer kritischen Hintertür (CVE-2026-11405) in Tenda-Routern und Netzwerkgeräten, die Angreifern Admin-Rechte gewährt. Ein Sicherheits-Update vom Hersteller ist nicht verfügbar.
Die Schwachstelle sitzt in der Login-Funktion des Webserver-Binärcodes betroffener Tenda-Geräte. Der Authentifizierungsmechanismus versucht, wenn eine reguläre Anmeldung fehlschlägt, einen in der Gerätekonfiguration hinterlegten Passwortwert auszulesen. Das System vergleicht das Benutzerpasswort im Klartext mit diesem Wert und gewährt bei Übereinstimmung administrativen Zugriff. Entscheidend: Der zugehörige Benutzername wird nicht validiert. Jeder beliebige Benutzername führt zum Erfolg, solange das Backdoor-Passwort korrekt ist. Dieser Mechanismus ist weder dokumentiert noch über administrative Schnittstellen erkennbar.
Für einen CISO bedeutet das erhebliche Risiken im Netzwerk-Perimeter. Ein erfolgreicher Angriff ermöglicht es Akteuren, Gerätekonfigurationen und Netzwerkeinstellungen zu modifizieren sowie Sicherheitsfunktionen vollständig zu deaktivieren. Dies kann zur Kompromittierung des lokalen Netzes führen. Das CERT/CC konnte keine Koordination mit Tenda zur Behebung erreichen. Offizielle Patches sind bis dato nicht verfügbar.
Als Übergangsmassnahmen empfiehlt das CERT/CC, die Fernverwaltung betroffener Geräte zu deaktivieren und die standardmäßige LAN-IP-Adresse zu ändern. Dadurch sinkt das Risiko, dass Malware-Scanner die Geräte automatisiert erkennen und exploitieren.
Parallel warnt das CERT/CC vor CVE-2026-13753 in HP-Deskjet-Druckern (bis Firmware TBP1CN2612AR). Hier ermöglicht eine fehlende Autorisierungsprüfung unauthentifizierten GET-Anfragen Zugriff auf Backend-API-Endpunkte. Diese geben administrative Daten im Klartext zurück: Wi-Fi Direct SSID, Passphrasen, Seriennummern und Admin-Passwort-Status. Auch für diese Lücke liegt kein Patch vor.
Quelle: www.it-daily.net · Erschienen 10. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.