El CERT/CC ha publicado la nota de vulnerabilidad VU#213560, que documenta una puerta trasera de autenticación oculta presente en varias versiones del firmware de dispositivos de red Tenda, registrada como CVE-2026-11405. El fallo reside en el binario del servidor web /bin/httpd: cuando la verificación habitual de la contraseña basada en MD5 falla, la función login() recupera un valor alternativo mediante GetValue("sys.rzadmin.password") y lo compara en texto plano con la contraseña introducida, lo que concede acceso administrativo (rol 2) si coincide. El nombre de usuario no se valida, de modo que cualquier identificador sirve si se acompaña de esa contraseña oculta. Esta puerta trasera no figura en ninguna documentación ni interfaz administrativa del equipo.
Las versiones afectadas son US_FH1201 V1.0BR_V1.2.0.14(408), US_W15E V1.0br_V15.11.0.5(1068_1567_841), US_AC10 V1.0re_V15.03.06.46_multi_TDE01, US_AC5 V1.0RTL_V15.03.06.48_multi_TDE01 y US_AC6 V2.0RTL_V15.03.06.51_multi_T. La explotación exitosa otorga control administrativo completo sobre la interfaz web del dispositivo, lo que permite reconfigurar el equipo, modificar la red local y desactivar funciones de seguridad, facilitando un compromiso más amplio de la red.
El CERT/CC señala que no logró coordinarse con Tenda para abordar el fallo y que no existe parche disponible. Como medida temporal, recomienda desactivar la administración remota del dispositivo y restringir la exposición en la red local, aunque advierte que estas acciones solo mitigan el riesgo y no eliminan la vulnerabilidad.
