Het CERT Coordination Center (CERT/CC) heeft gewaarschuwd voor een verborgen authenticatiebackdoor in verschillende firmwareversies van routers van de Chinese fabrikant Tenda. Deze backdoor maakt het mogelijk om zonder geldige inloggegevens volledige administratieve toegang te verkrijgen tot de webmanagementinterface van de apparaten. De kwetsbaarheid, geregistreerd als CVE-2026-11405, stelt een aanvaller in staat het wachtwoordverificatieproces te omzeilen en zo beheerdersrechten te verkrijgen.

De backdoor zit ingebouwd in de "login()" functie van de webserverbinaire "/bin/httpd". Hoewel de authenticatie aanvankelijk via een standaard MD5-gebaseerde wachtwoordcontrole verloopt, wordt bij een mislukte poging een alternatieve codepad geactiveerd. Hierbij wordt een alternatieve wachtwoordwaarde opgehaald uit de apparaatconfiguratie via "GetValue('sys.rzadmin.password')" en vergeleken met het door de gebruiker ingevoerde wachtwoord in platte tekst. Als deze overeenkomen, krijgt de gebruiker adminrechten (rol=2) en wordt een sessie met verhoogde privileges aangemaakt. De gebruikersnaam die hierbij wordt gebruikt, "rzadmin", wordt niet gevalideerd, waardoor elke gebruikersnaam in combinatie met het backdoorwachtwoord toegang verleent.

Deze backdoor is niet gedocumenteerd en is niet zichtbaar via enige administratieve interface. Exploitatie hiervan geeft een aanvaller volledige controle over de router, ongeacht de bestaande beheerdersaccounts. Dit kan leiden tot ongeautoriseerde wijzigingen in de instellingen, het uitschakelen van beveiligingsfuncties of volledige overname van het apparaat. De kwetsbaarheid is gemeld door een anonieme onderzoeker en is op het moment van schrijven nog niet gepatcht.

Gebruikers van Tenda-routers wordt geadviseerd om de externe beheerfunctie uit te schakelen en het standaard LAN IP-adres te wijzigen om het risico op misbruik te verkleinen en automatische scans op bekende standaard IP-bereiken te bemoeilijken. Meer informatie over deze kwetsbaarheid is te vinden in de waarschuwing van CERT/CC.