В Банке данных угроз безопасности информации (BDU) появились сведения о трёх критических уязвимостях в маршрутизаторах Tenda AC18 и AC1206. Каждая из них позволяет удалённому злоумышленнику получить полный контроль над устройством. Для этого не требуется вводить учётные данные. Для всех уязвимостей в открытом доступе уже есть эксплойты. Официальные исправления от производителя пока отсутствуют.
Детали уязвимостей
Суть проблем связана с некорректной проверкой подлинности при обращении к отдельным компонентам устройства. В модели AC18 уязвимость затрагивает компонент управления службой Telnet. Две уязвимости в AC1206 относятся к веб-интерфейсу. Одна позволяет активировать Telnet без проверки подлинности, другая открывает доступ к тестовой функции. В обоих случаях злоумышленнику достаточно отправить специально сформированный запрос к веб-интерфейсу маршрутизатора. Участие пользователя не требуется, поэтому атака может быть полностью автоматизирована.
Уязвимости классифицированы как многофакторные. В классификации CWE для уязвимостей указаны неправильная аутентификация (CWE-287) и отсутствие аутентификации для критичной функции (CWE-306). Для AC1206 дополнительно перечислены отсутствие авторизации (CWE-862) и раскрытый опасный метод (CWE-749). Такие ошибки означают, что функции, предназначенные только для администратора, не проверяют права пользователя. Подобные проблемы в веб-интерфейсах обычно легко обнаруживаются и активно эксплуатируются.
Стоит добавить, что такие проблемы нередко возникают на этапе проектирования. Веб-интерфейс маршрутизатора содержит много функций, и часть из них разработчики оставляют без обязательной проверки сессии. Если программист забывает добавить аутентификацию, любой незарегистрированный пользователь получает доступ к операции. Для устройств, где веб-интерфейс является основным средством управления, это напрямую ведёт к компрометации.
Базовая оценка опасности по шкале CVSS 3.1 максимальная - 10 баллов. По CVSS v4.0 показатель составляет 9,3 балла. Вектор атаки одинаков для всех трёх проблем: удалённое воздействие с низкой сложностью, без привилегий и участия потерпевшего. Такие характеристики делают уязвимости привлекательными для массового сканирования интернета. Автоматизированные боты способны находить маршрутизаторы с открытым веб-интерфейсом. Затем они эксплуатируют ошибку за считанные секунды.
Затронутые прошивки - Tenda AC18 версии 15.03.05.19 и Tenda AC1206 версии 15.03.06.23. Уязвимостям присвоены идентификаторы CVE: CVE-2026-82695 - для AC18, CVE-2026-82693 и CVE-2026-82694 - для AC1206. В Банке данных угроз информации (BDU) записи значатся под номерами BDU:2026-13727, BDU:2026-13635 и BDU:2026-13726. Исследователь опубликовал технические детали эксплуатации в открытом репозитории. Этот факт подтверждает доступность инструментов для атаки.
Маршрутизаторы Tenda широко применяются в домашних сетях и небольших офисах. Нередко владельцы оставляют доступ к панели управления открытым из интернета или используют стандартные пароли. При наличии публичного эксплойта это создаёт прямой риск захвата устройства. Злоумышленник, получивший контроль, способен подменить настройки DNS. Он перенаправляет пользователей на фишинговые сайты или перехватывает трафик. Также возможно включение маршрутизатора в ботнет. Кроме того, возможна установка модифицированной прошивки, которая сохранит скрытый доступ после перезагрузки.
В последнее время публикации готовых эксплойтов для сетевого оборудования становятся регулярными. Производители часто не успевают оперативно выпускать исправления, а пользователи не обновляют прошивки. В результате устройства остаются уязвимыми в течение длительного срока. Данная ситуация не является исключением.
На момент подготовки материала официального способа устранения нет. Статус устранения в бюллетене обозначен как "данные уточняются". В связи с этим необходимо применять компенсирующие меры. Прежде всего следует ограничить доступ к веб-интерфейсу маршрутизаторов из внешних сетей. Удалённое управление лучше отключить полностью. Если оно необходимо, доступ следует организовывать через виртуальную частную сеть (VPN). Также нужно запретить использование незашифрованных сетевых протоколов - HTTP и Telnet. Именно они являются целью эксплуатации. Дополнительно рекомендуется сегментировать сеть, чтобы уязвимое устройство было изолировано от остальных узлов. Также пригодятся межсетевые экраны и системы обнаружения вторжений (IDS/IPS). Они фиксируют подозрительные запросы и блокируют попытки эксплуатации.
Когда производитель выпустит обновление прошивки, его необходимо установить на все затронутые устройства. Однако до этого момента устройства следует считать потенциально уязвимыми. Это касается Tenda AC18 и AC1206 с указанными версиями. Владельцам рекомендуется проверить настройки удалённого доступа. Также стоит снизить сетевую доступность интерфейса управления. Промедление с этими шагами при наличии публичных эксплойтов существенно увеличивает вероятность несанкционированного доступа.
Ссылки
- https://bdu.fstec.ru/vul/2026-13635
- https://bdu.fstec.ru/vul/2026-13726
- https://bdu.fstec.ru/vul/2026-13727
- https://www.cve.org/CVERecord?id=CVE-2026-82693
- https://www.cve.org/CVERecord?id=CVE-2026-82694
- https://www.cve.org/CVERecord?id=CVE-2026-82695
- https://github.com/dxz0069/WAVLINK-WN530H4-Command-Injection-in-set_add_routing/blob/main/TENDA-AC1206-TELNET-DEFAULT-UNAUTH-001-vulndb.md
- https://www.ionix.io/threat-center/cve-2026-82693/
- https://github.com/dxz0069/WAVLINK-WN530H4-Command-Injection-in-set_add_routing/blob/main/TENDA-AC1206-ATE-DEFAULT-UNAUTH-002-vulndb.md
- https://www.ionix.io/threat-center/CVE-2026-82694/