Na początku lipca br. CERT Coordination Center podał informację o luce bezpieczeństwa w niektórych produktach marki Tenda. Jako ustalono, luka oznaczona jako CVE-2026-11405 umożliwia napastnikowi uwierzytelnienie i dostęp administracyjny do urządzeń.

Tenda: luka w wycofanym sprzęcie, niedostępna zdalnie

Producent potwierdził, iż zgłoszona luka dotyczy wyłącznie produktów wycofanych z użytku (end-of-life), które od kilku lat nie są już sprzedawane. Są to:
FH1201 V1.0 – EOL od 2015
W15E V1.0 – EOL od 2019
AC10 V1.0 – EOL od 2020
AC5 V1.0 – EOL od 2021
AC6 V2.0- EOL od 2021

Według firmy zgłoszony problem wynika z błędu w mechanizmie zarządzania uprawnieniami wielu użytkowników. Jak ustalił chiński producent, luki nie można wykorzystać zdalnie. Konieczne jest posiadanie przez atakującego legalnego dostępu sieci lokalnej routera (np. może to być domownik) i eskalacja uprawnień w celu obejścia zabezpieczeń administracyjnych.

„Na podstawie przeprowadzonej oceny stwierdzamy, że w praktyce ryzyko dla użytkowników jest bardzo niskie” – podsumowuje Tenda.

Aby jednak załatać lukę, wydała aktualizację firmware’u dla wymienionych wycofanych produktów. Oprogramowanie można pobrać ze strony producenta.