CERT/CC ने कई Tenda राउटर फर्मवेयर संस्करणों में छिपा हुआ प्रमाणीकरण बैकडोर उजागर किया है, जिससे हमलावर वेब प्रबंधन पैनल में पूर्ण प्रशासनिक अधिकार प्राप्त कर सकते हैं। अभी तक इस कमजोरी के लिए कोई पैच उपलब्ध नहीं है, इसलिए उपयोगकर्ताओं को रिमोट मैनेजमेंट को बंद करने और LAN IP बदलने की सलाह दी गई है।
एक नई सुरक्षा रिपोर्ट ने Tenda के लोकप्रिय Wi‑Fi राउटर फर्मवेयर में एक गुप्त बैकडोर की पहचान की है, जिसे CVE‑2026‑11405 के रूप में दर्ज किया गया है। इस कमजोरी का स्रोत राउटर के /bin/httpd वेब‑सर्वर बाइनरी के login() फ़ंक्शन में स्थित एक अनडॉक्यूमेंटेड ऑथेंटिकेशन तंत्र है, जो मानक MD5‑आधारित लॉगिन विफल होने पर एक वैकल्पिक पासवर्ड की जाँच करता है।
तकनीकी विवरण
जब कोई उपयोगकर्ता लॉगिन करने का प्रयास करता है, तो पहले सामान्य MD5‑हैश तुलना की जाती है। यदि वह तुलना असफल होती है, तो राउटर फर्मवेयर sys.rzadmin.password कॉन्फ़िगरेशन मान से एक बैकडोर पासवर्ड पढ़ता है और उसे सीधे उपयोगकर्ता द्वारा दर्ज किए गए प्लेन‑टेक्स्ट पासवर्ड से मिलाता है। यदि दोनों समान होते हैं, तो राउटर तुरंत role=2 (प्रशासनिक) सत्र बनाता है, चाहे उपयोगकर्ता नाम कुछ भी हो। इस तंत्र का कोई दस्तावेज़ीकरण नहीं है और न ही यह प्रशासनिक इंटरफ़ेस में उल्लेखित है, जिससे अधिकांश उपयोगकर्ता इस जोखिम से अनभिज्ञ रह जाते हैं।
प्रभावित डिवाइस
निम्नलिखित Tenda मॉडल और फर्मवेयर संस्करण इस बैकडोर से प्रभावित हैं:
- FH1201 (US_FH1201V1.0BR_V1.2.0.14)
- W15E (US_W15EV1.0br_V15.11.0.5)
- AC10 (US_AC10V1.0re_V15.03.06.46)
- AC5 (US_AC5V1.0RTL_V15.03.06.48)
- AC6 V2 (US_AC6V2.0RTL_V15.03.06.51)
निवारण उपाय
वर्तमान में कोई आधिकारिक पैच जारी नहीं किया गया है। CERT/CC ने Tenda उपयोगकर्ताओं को तत्काल दो कदम उठाने की सलाह दी है:
- रिमोट वेब मैनेजमेंट पैनल को निष्क्रिय करें, जिससे इंटरनेट से सीधे इंटरफ़ेस तक पहुँच बंद हो सके।
- डिफ़ॉल्ट LAN IP को बदलें, ताकि स्वचालित स्कैनर द्वारा डिवाइस की खोज कठिन हो सके।
उपयोगकर्ता अतिरिक्त सुरक्षा के लिए फायरवॉल नियम लागू कर सकते हैं, तथा सभी अनावश्यक पोर्ट बंद रख सकते हैं।
उद्योग प्रतिक्रिया और भविष्य की संभावनाएँ
बैकडोर की खोज एक गुमनाम शोधकर्ता द्वारा CERT/CC को रिपोर्ट की गई, और अभी तक सक्रिय शोषण के कोई प्रमाण नहीं मिले हैं। फिर भी, राउटर‑आधारित बॉटनेट्स ने पिछले वर्षों में समान कमजोरियों का शोषण किया है, इसलिए विशेषज्ञों ने चेतावनी दी है कि यह कमजोरी निकट भविष्य में लक्षित हो सकती है। BleepingComputer ने Tenda से टिप्पणी के लिए संपर्क किया है; कंपनी की प्रतिक्रिया अभी तक उपलब्ध नहीं हुई है।
राउटर सुरक्षा का महत्व बढ़ते हुए IoT डिवाइसों की संख्या और घर‑से‑ऑफ़िस नेटवर्क की जटिलता के साथ और अधिक स्पष्ट हो रहा है। इस प्रकार की छिपी हुई बैकडोरें न केवल व्यक्तिगत डेटा को जोखिम में डालती हैं, बल्कि पूरे नेटवर्क के नियंत्रण को भी खतरे में डाल सकती हैं। उपयोगकर्ताओं को नियमित फर्मवेयर अपडेट की जाँच, डिफ़ॉल्ट क्रेडेंशियल बदलना और दो‑कारक प्रमाणीकरण अपनाना चाहिए।