Lühidalt: Tenda seadmed sisaldavad dokumenteerimata tagaust (CVE-2026-11405), millele parandust ei ole saadaval ja mis annab administraatoriõigused kasutajanimest sõltumata.
CERT Coordination Center hoiatab kriitilise tagaukse (CVE-2026-11405) eest Tenda ruuterites ja võrguseadmetes, mis annab ründajatele administraatoriõigused. Tootjapoolset turvavärskendust ei ole saadaval.
Haavatavus asub mõjutatud Tenda seadmete veebiserveri binaarkoodi sisselogimisfunktsioonis. Kui tavapärane sisselogimine ebaõnnestub, üritab autentimismehhanism lugeda seadme seadistuses talletatud paroolväärtust. Süsteem võrdleb kasutaja parooli selgekujuliselt selle väärtusega ja annab kokkulangevuse korral administratiivse juurdepääsu. Määrav on see, et vastavat kasutajanime ei kontrollita — sisselogimine õnnestub suvalise kasutajanimega, kui tagaukse parool on õige. See mehhanism ei ole dokumenteeritud ega tuvastatav administratiivsete liideste kaudu.
CISO jaoks tähendab see märkimisväärseid riske võrgu perimeetril. Edukas rünnak võimaldab ründajatel muuta seadmete seadistusi ja võrguparameetreid ning turvafunktsioonid täielikult välja lülitada. See võib viia kohaliku võrgu kompromiteerimiseni. CERT/CC-l ei õnnestunud Tendaga probleemi lahendamiseks koostööd saavutada. Ametlikke paikasid ei ole seni saadaval.
Ajutise meetmena soovitab CERT/CC mõjutatud seadmete kaugjuhtimise välja lülitada ja vaikimisi LAN IP-aadress muuta. See vähendab riski, et pahavaraskannerid tuvastavad ja ründavad seadmeid automatiseeritult.
Paralleelselt hoiatab CERT/CC CVE-2026-13753 eest HP Deskjet printerites (kuni püsivarani TBP1CN2612AR). Siin võimaldab puuduv autoriseerimiskontroll autentimata GET-päringutel juurdepääsu backend-API lõpp-punktidele, mis tagastavad administratiivseid andmeid selgekujuliselt: Wi-Fi Direct SSID, paroolifraasid, seerianumbrid ja administraatori parooli olek. Ka sellele haavatavusele ei ole parandust saadaval.
Allikas: www.it-daily.net · Avaldatud 10. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.