В популярном бюджетном маршрутизаторе Tenda AC12 обнаружены три критические уязвимости, позволяющие удалённо получить контроль над устройством. Все они связаны с переполнением буфера в памяти и подтверждены наличием эксплойтов в открытом доступе. Патча на данный момент не существует, поэтому пользователям приходится полагаться только на компенсирующие меры.
Детали уязвимостей
Уязвимости затрагивают прошивку версии 15.03.06.23 и вызваны ошибками в обработке входных данных в нескольких функциях веб-интерфейса. В частности, речь идёт о компонентах, отвечающих за настройку имени устройства, конфигурацию гостевой сети и задание таймера перезагрузки. Из-за некорректной проверки длины передаваемых значений злоумышленник может отправить специально сформированный запрос, который переполнит стек, что приведёт к записи за пределы выделенной области памяти. В результате возможен запуск произвольного кода с полными привилегиями.
Атака не требует аутентификации и выполняется удалённо через интернет или локальную сеть. Базовый вектор CVSS 3.1 оценивает данные уязвимости в 9,8 балла из 10, что соответствует критическому уровню опасности. Все три бреши классифицируются как переполнение буфера в стеке (CWE-121) и оказывают влияние на конфиденциальность, целостность и доступность защищаемой информации.
Проблемам присвоены идентификаторы CVE-2026-51313, CVE-2026-51315 и CVE-2026-51317, а также номера в Банке данных угроз безопасности информации (BDU): BDU:2026-11895, BDU:2026-11896 и BDU:2026-11897 соответственно. Исследователь, обнаруживший уязвимости, опубликовал технические описания на платформе GitHub, а также сообщил о существовании готовых эксплойтов. Это означает, что любой желающий может воспроизвести атаку без специальных навыков, что заметно повышает риски.
Так как маршрутизатор Tenda AC12 широко используется в домашних сетях и небольших офисах, успешная эксплуатация уязвимости способна привести к серьёзным последствиям. Злоумышленник, получив контроль над маршрутизатором, может изменять параметры DNS, перенаправлять трафик на вредоносные ресурсы, перехватывать незашифрованные учётные данные и использовать устройство как плацдарм для атак на другие узлы локальной сети. Кроме того, маршрутизатор может быть включён в ботнет для проведения масштабных рассылок или отказа в обслуживании.
Информация об официальном исправлении пока отсутствует. По данным BDU, статус уязвимости и способ устранения уточняются. Производитель не выпустил обновлённую прошивку, поэтому пользователям рекомендуется применить ряд компенсирующих мер.
В первую очередь стоит ограничить доступ к устройству из внешних сетей. Для этого необходимо использовать межсетевой экран и отключить удалённое управление маршрутизатором через интернет, особенно по незащищённым протоколам - HTTP или Telnet. Также важно настроить сегментирование сети, чтобы ограничить доступ к уязвимому устройству из других подсетей. Если удалённое администрирование всё же требуется, следует организовать его через виртуальную частную сеть (VPN), которая обеспечивает шифрование и аутентификацию.
Дополнительно рекомендуется применять средства обнаружения и предотвращения вторжений (IDS/IPS), способные выявить попытки использования известных эксплойтов. Не стоит пренебрегать и парольной политикой: даже несмотря на отсутствие аутентификации при атаке, слабые учётные данные администратора могут стать дополнительным вектором проникновения, если злоумышленник сначала попытается получить доступ к веб-панели легитимным способом.
Пользователям следует проверить версию установленной прошивки. Если она соответствует указанной в бюллетене, необходимо незамедлительно принять перечисленные меры, поскольку наличие публичного эксплойта делает устройство лёгкой мишенью. В случае, когда маршрутизатор не используется для критически важных задач, на время отсутствия патча можно вообще ограничить его доступность извне либо заменить на другую модель.
Обнаружение сразу трёх критических уязвимостей в Tenda AC12 - очередное напоминание о том, что сетевое оборудование часто остаётся наиболее слабым звеном в защите. В отличие от операционных систем и приложений, прошивки маршрутизаторов редко получают своевременные обновления, а между обнаружением проблемы и выпуском исправления может пройти значительное время. При этом публикация рабочих эксплойтов сокращает это окно до нуля - атака становится доступна даже недостаточно квалифицированным нарушителям.
Пока разработчики готовят обновление, единственным способом защиты остаются компенсирующие меры. Ограничение доступа, сегментирование сети и использование VPN не устраняют саму уязвимость, но значительно снижают вероятность её практического применения. Пользователям стоит регулярно проверять наличие новых версий прошивки и устанавливать их сразу после выхода. Только так можно сохранить контроль над собственным оборудованием и защитить данные от несанкционированного вмешательства.
Ссылки
- https://bdu.fstec.ru/vul/2026-11895
- https://bdu.fstec.ru/vul/2026-11896
- https://bdu.fstec.ru/vul/2026-11897
- https://www.cve.org/CVERecord?id=CVE-2026-51313
- https://www.cve.org/CVERecord?id=CVE-2026-51317
- https://www.cve.org/CVERecord?id=CVE-2026-51315
- https://github.com/lipenghai/iot_bug/blob/main/Tenda/AC12/1.md
- https://github.com/lipenghai/iot_bug/blob/main/Tenda/AC12/2.md
- https://github.com/lipenghai/iot_bug/blob/main/Tenda/AC12/4.md