腾达路由器固件惊现隐藏管理员后门:CERT/CC紧急预警

CERT/CC警告腾达路由器固件存在隐藏管理员后门(CVE-2026-11405),攻击者通过明文密码比对绕过认证获取root权限。影响FH1201、AC10等多款型号,无官方补丁。安全分析师详解攻击链、IOC与应急缓解措施。

🔓 Critical 漏洞利用

CERT/CC发布警告,腾达(Tenda)多款路由器固件中存在未记录的后门漏洞(CVE-2026-11405)。攻击者可通过向web管理界面发送任意用户名与配置中存储的明文后门密码进行认证,绕过正常MD5验证获得完全管理员权限,进而完全控制设备。目前该漏洞尚未修复,建议用户立即禁用远程管理并更改默认LAN IP。

来源:The Hacker News | 2026-07-07 | 原文链接

🔍 关键发现

  • 后门存在于/bin/httpd的login()函数中,当正常MD5密码验证失败时触发替代路径
  • 后门使用明文比较,从设备配置中读取sys.rzadmin.password值作为备用密码,不验证用户名
  • 影响至少5个固件版本,涉及FH1201、W15E、AC10、AC5、AC6等多个腾达路由器型号
  • CERT/CC已分配编号CVE-2026-11405,截至发文时无官方补丁

⚔️ 攻击链分析

1. 攻击者扫描互联网上暴露的腾达路由器web管理界面(默认端口80/443) 2. 发送HTTP POST登录请求,携带任意用户名(如admin)和通过设备配置获取或猜测的后门密码 3. 服务器调用GetValue("sys.rzadmin.password")读取明文密码,与用户输入直接比较 4. 匹配后授予role=2管理员权限并创建有效会话,攻击者完全接管设备

🚩 失陷指标 (IOC)

  • 设备配置中sys.rzadmin.password字段的值(硬编码后门密码)
  • 受影响固件版本的哈希值(如US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD)

🛡️ 缓解建议

  • ✅ 立即禁用路由器的远程管理功能(WAN侧访问)
  • ✅ 更改默认LAN IP地址(如192.168.1.1改至其他私有网段),降低被自动扫描工具命中的风险
  • ✅ 在不影响业务的情况下,将设备置于防火墙之后,仅允许受信任的内部IP访问管理界面
  • ✅ 关注腾达官方固件更新,及时应用补丁(目前无补丁,需持续监控)

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测设备是否被该后门入侵?

检查web管理界面日志中是否存在异常登录记录(用户名任意但密码匹配后门值);或通过固件逆向确认/bin/httpd中是否包含plaintext比较分支。

❓ 后门密码是否可被外部攻击者获取?

攻击者可通过已公开的固件逆向或量产配置泄露获取sys.rzadmin.password值;若设备未更改默认密码且远程管理开启则风险极高。

❓ 是否有公开的利用代码或PoC?

截至报道时尚未公布PoC,但技术细节明确(login函数逻辑),安全研究人员可自行复现。建议防守方主动进行固件审计。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)