Tech si AI admin

Backdoor in routerele Tenda — CVE-2026-11405. Cum te protejezi daca ai unul acasa

CERT/CC a dezvaluit un backdoor in routerele Tenda FH1201, W15E, AC10, AC5, AC6. Nu exista patch. Afla daca esti afectat si cum iti protejezi reteaua.

Backdoor in routerele Tenda — CVE-2026-11405. Cum te protejezi daca ai unul acasa

Daca ai un router Tenda acasa — si sansele sunt mari, pentru ca sunt printre cele mai vandute routere ieftine din Romania — trebuie sa stii ceva important. Pe 6 iulie 2026, CERT/CC (centrul de securitate cibernetica de la Carnegie Mellon University) a dezvaluit oficial o vulnerabilitate de tip backdoor in cinci modele Tenda populare. Tenda a fost notificata inca din 19 mai 2026, dar nu a raspuns si nu a lansat niciun patch. Asta inseamna ca routerele afectate sunt, practic, deschise oricui stie unde sa se uite.

Nu e vorba de o vulnerabilitate teoretica pe care o exploateaza doar hackerii foarte sofisticati. Backdoor-ul este hardcodat direct in firmware — un mecanism de autentificare ascuns care permite accesul de administrator cu orice nume de utilizator si o parola care exista deja in configuratia dispozitivului. Un atacator care stie de aceasta portita poate prelua controlul complet al routerului tau, poate reconfigura reteaua, poate redirectiona traficul si poate compromite toate dispozitivele conectate.

Nu exista patch de la Tenda

Tenda a fost notificata pe 19 mai 2026 si nu a raspuns. La momentul publicarii acestui articol (8 iulie 2026), nu exista nicio actualizare de firmware care sa rezolve problema. Singura protectie reala sunt masurile descrise in acest articol.

Ce vei gasi in acest articol:

  • Ce s-a intamplat exact cu vulnerabilitatea CVE-2026-11405 si de ce e atat de grava
  • Lista completa a modelelor Tenda afectate si versiunile de firmware vizate
  • Cum functioneaza backdoor-ul, explicat pas cu pas (cu detalii tehnice corecte)
  • Cum verifici daca routerul tau este afectat, cu pasi concreti
  • Ce masuri de protectie poti lua chiar acum, inclusiv alternative la routerele Tenda

Ce s-a intamplat — vulnerabilitatea CVE-2026-11405

Pe 6 iulie 2026, CERT/CC (Coordination Center de la Software Engineering Institute, Carnegie Mellon University) a publicat un advisory oficial pentru vulnerabilitatea CVE-2026-11405. Aceasta vine la scurt timp dupa dezvaluirea lui GhostLock — o alta vulnerabilitate critica in kernelul Linux care a trecut neobservata 15 ani. Aceasta este o vulnerabilitate de tip backdoor — adica un mecanism de acces ascuns, intentionat sau nu, care permite accesarea routerului cu drepturi depline de administrator.

Cercetatorii de securitate au descoperit ca binarul /bin/httpd de pe anumite routere Tenda contine o functie login() cu un comportament ascuns. Dupa ce autentificarea normala (cu parola setata de utilizator, procesata prin MD5) esueaza, functia nu returneaza eroare si nu blocheaza accesul. In schimb, apeleaza o functie interna care cauta o parola alternativa stocata in configuratia dispozitivului sub cheia sys.rzadmin.password.

Ce inseamna asta concret:

  • Tenda a fost notificata pe 19 mai 2026, cu aproape doua luni inainte de publicare
  • Nu a raspuns la notificarea CERT/CC
  • Nu exista patch — nicio actualizare de firmware care sa inchida portita
  • Vulnerabilitatea este activa pe toate dispozitivele cu firmware-urile afectate

Ce este CERT/CC?

CERT/CC este centrul de coordonare a securitatii cibernetice de la Carnegie Mellon University, SUA. Ei primesc rapoarte de vulnerabilitati de la cercetatori din intreaga lume, notifica producatorii si publica advisory-uri oficiale cand producatorii nu coopereaza. Este una dintre cele mai respectate surse de informatii despre vulnerabilitati din lume.

Ce e ingrijorator este ca Tenda nu este un brand obscur. Este unul dintre cei mai populari producatori de routere ieftine din lume, cu vanzari masive in Romania prin eMAG, Altex si MediaGalaxy. Routerele lor se gasesc in mii de locuinte romanesti, iar majoritatea utilizatorilor nu verifica niciodata versiunea de firmware si nu schimba setarile default.

Ce routere Tenda sunt afectate

Vulnerabilitatea afecteaza cinci modele specifice, cu firmware-uri identificate. Daca ai unul dintre aceste routere cu versiunea de firmware listata mai jos, esti afectat.

ModelVersiune firmware afectataTip dispozitiv
FH1201US_FH1201V1.0BR_V1.2.0.14(408)_EN_TDRouter wireless AC1200
W15EUS_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDERouter wireless N300 business
AC10US_AC10V1.0re_V15.03.06.46_multi_TDE01Router wireless AC1200 gaming
AC5US_AC5V1.0RTL_V15.03.06.48_multi_TDE01Router wireless AC1200
AC6US_AC6V2.0RTL_V15.03.06.51_multi_TDE01Router wireless AC1200

Aceste modele sunt printre cele mai vandute routere Tenda pe piata romaneasca. FH1201 si AC10 sunt frecvent recomandate ca „routere bune si ieftine” pe forumuri si grupuri de Facebook. W15E este un model business, des folosit in birouri mici si cafenele.

Verifica-ti modelul ACUM

Chiar daca nu ai unul dintre modelele de mai sus, verifica oricum versiunea de firmware. E posibil ca alte modele Tenda sa foloseasca aceeasi arhitectura de firmware si sa fie afectate de aceeasi vulnerabilitate. CERT/CC a identificat doar modelele testate, nu toate modelele existente.

Cum functioneaza exact backdoor-ul

Daca nu esti tehnic, nu-ti face griji — explic totul pe intelesul tau. Daca esti tehnic, o sa apreciezi detaliile.

Pe scurt, pentru oricine

Routerul tau are o pagina de administrare la care te conectezi cand vrei sa schimbi parola WiFi, sa blochezi dispozitive sau sa configurezi setarile de retea. Ca sa intri, introduci un nume de utilizator si o parola. Backdoor-ul inseamna ca exista o a doua parola ascuns inauntru, careia nu i-ai setat-o tu, dar care iti ofera acces de administrator. Si ca lucrurile sa fie si mai rele, nu conteaza ce nume de utilizator introduci — functioneaza cu orice.

In detaliu, pentru cei tehnici

Binarul /bin/httpd (serverul web care ruleaza interfata de administrare) contine functia login(). Aceasta functioneaza in doi pasi:

Pasul 1 — Autentificarea normala:

Functia preia username-ul si parola introduse de utilizator. Parola este procesata prin MD5 si comparata cu cea stocata in configuratie. Daca se potriveste, utilizatorul primeste acces si rolul corespunzator. Daca nu, functia nu se opreste aici.

Pasul 2 — Backdoor-ul:

In loc sa returneze eroare la autentificarea esuata, functia apeleaza GetValue('sys.rzadmin.password'). Aceasta functie citeste o parola alternativa din configuratia dispozitivului — o parola pe care utilizatorul nu a setat-o si nici nu o poate vedea din interfata de administrare.

Apoi face o comparatie strcmp() in plaintext (nu hashuita, nu criptata) intre parola introdusa de atacator si valoarea sys.rzadmin.password. Daca se potriveste, accesul este acordat cu rol de administrator (role=2).

Ce e si mai grav: functia nu valideaza numele de utilizator in acest al doilea pas. Poti introduce orice username — „admin”, „root”, „test”, orice — si daca parola corespunde cu sys.rzadmin.password, primesti acces complet.

Ce poate face un atacator cu acces admin

Odata ce un atacator are acces de administrator la routerul tau, poate:

  • Reconfigura DNS-ul sa redirectioneze toate site-urile catre servere malițioase
  • Dezactiva firewall-ul si securitatea retelei
  • Accesa jurnalul de trafic si vedea ce site-uri vizitezi
  • Instala firmware modificat care sa persiste chiar si dupa restart
  • Accesa toate dispozitivele conectate la retea (camere, NAS-uri, calculatoare)
  • Folosi routerul tau ca punct de lansare pentru atacuri catre alte retele
  • Modifica setarile WAN pentru a crea un proxy deschis

In esenta, un router compromis inseamna ca intreaga ta retea locala este compromisa. Nu conteaza cat de bine iti securizezi telefonul sau laptopul daca routerul prin care trece tot traficul este controlat de altcineva.

Cum verifici daca esti afectat

Verificarea este simpla si dureaza cateva minute.

Pasul 1: Identifica modelul routerului

Cea mai simpla metoda: intoarce routerul si uita-te pe eticheta de pe spate sau de dedesubt. Scrie clar modelul (de exemplu „AC10”, „FH1201”, „W15E”). Daca nu gasesti eticheta, poti afla modelul din interfata de administrare.

Pasul 2: Acceseaza interfata de administrare

Deschide un browser si introdu una dintre adresele:

  • 192.168.0.1 (default pentru majoritatea routere Tenda)
  • 192.168.1.1
  • http://tendawifi.com (unele modele)

Logheaza-te cu parola de administrator. Daca nu ai schimbat-o niciodata, probabil este cea default (de obicei „admin” sau lasata goala).

Pasul 3: Verifica versiunea de firmware

In interfata de administrare, cauta sectiunea System Settings sau AdministrationFirmware Upgrade (sau ceva similar). Acolo vei vedea versiunea curenta de firmware.

Compara versiunea afisata cu cele din tabelul de mai sus. Daca se potriveste cu una dintre versiunile afectate, esti vulnerabil.

Pasul 4: Verifica daca esti deja compromis

Semne ca routerul tau ar putea fi deja compromis:

  • DNS-ul s-a schimbat fara sa-l fi modificat tu (verifica in Settings → DHCP sau Network)
  • Dispozitive necunoscute apar in lista de clienti conectati
  • Viteza internetului este mai mica decat de obicei, fara motiv aparent
  • Esti redirectionat catre alte site-uri decat cele pe care le accesezi
  • Setarile de securitate sunt dezactivate fara sa le fi atins tu

Cum te protejezi acum

Momentan nu exista patch de la Tenda, deci singurele masuri sunt cele pe care le poti lua tu. Iata ce poti face, in ordinea importantei:

1. Dezactiveaza Remote Management (CRITIC)

Remote Management (sau Remote Access, WAN Management, Web Access from WAN) permite accesarea interfetei de administrare de pe internet, nu doar din reteaua locala. Daca este activ, oricine de pe internet poate exploata backdoor-ul.

In interfata de administrare a routerului Tenda, cauta:

  • System SettingsRemote ManagementDezactiveaza
  • Sau Advanced SettingsRemote AccessOFF
  • Sau AdministrationRemote ManagementDisable

Verifica ACUM acest set

Daca Remote Management este activ, backdoor-ul poate fi exploatat de ORICINE de pe internet. Nu de cineva care iti stie parola WiFi, nu de cineva care e in casa ta — de oricine din lume. Dezactivarea acestei setari este cel mai important lucru pe care il poti face.

2. Schimba adresa IP LAN default

Majoritatea scanarilor automate cauta routere la adresele default (192.168.0.1 sau 192.168.1.1). Daca schimbi adresa IP LAN a routerului, reduci sansele unui atac oportunist.

  • Network SettingsLAN Settings → Schimba IP-ul din 192.168.0.1 in ceva mai rar, cum ar fi 10.13.7.1 sau 172.20.42.1
  • Dupa schimbare, va trebui sa te reconectezi la noul IP

3. Schimba parola de administrator

Chiar daca backdoor-ul are propria parola, schimbarea parolei de administrator obisnuite este totusi importanta. Foloseste o parola puternica, unica, pe care nu o folosesti in alta parte.

  • System SettingsPassword → Seteaza o parola noua
  • Minim 12 caractere, cu litere mari, mici, cifre si simboluri

4. Verifica si schimba setarile DNS

Daca esti deja compromis, DNS-ul ar putea fi redirectionat. Verifica setarile DNS din router si asigura-te ca folosesti un DNS de incredere. Vezi ghidul nostru despre cum alegi un server DNS in 2026 pentru recomandari concrete.

5. Dezactiveaza WPS

WPS (Wi-Fi Protected Setup) este un alt vector de atac frecvent. Dezactiveaza-l din setarile de securitate WiFi.

6. Considera inlocuirea routerului

Daca folosesti unul dintre modelele afectate si nu te simti in siguranta (si pe buna dreptate), cea mai sigura solutie este inlocuirea cu un router care primeste actualizari de securitate. Voi detalia alternativele mai jos.

De ce conteaza pentru romanii cu routere Tenda

Tenda este unul dintre cele mai populare branduri de routere ieftine din Romania. Pe eMAG, Altex si MediaGalaxy, routerele Tenda sunt constant in topul vanzarilor dintr-un motiv simplu: sunt ieftine. Un router Tenda AC10 costa in jur de 80-120 lei, un AC5 intre 60-100 lei. Pentru multi romani, este primul aleg cand au nevoie de un router nou.

Asta inseamna ca mii de locuinte romanesti folosesc exact routerele afectate de aceasta vulnerabilitate. Si, din pacate, majoritatea utilizatorilor:

  • Nu verifica niciodata versiunea de firmware
  • Nu schimba parola default de administrator
  • Nu dezactiveaza Remote Management
  • Nu stiu ca routerul poate fi compromis de pe internet

Este o situatie similara cu cea a camerelor de supraveghere expuse pe internet — un alt subiect despre care am scris recent in articolul IP Crawl — mii de camere de supraveghere expuse fara parola. Problema nu este doar ca dispozitivele au vulnerabilitati, ci ca producatorii nu raspuns la notificari si nu lanseaza patch-uri, lasand utilizatorii expusi.

Verifica si alte dispozitive din retea

Daca routerul tau Tenda a fost compromis, atacatorul ar fi putut accesa si alte dispozitive din reteaua ta locala. Verifica camerele IP, NAS-urile, si orice alt dispozitiv IoT conectat. Daca ai camere de supraveghere, vezi articolul nostru despre camere IP expuse si cum le securizezi.

Ce alternative ai la routerele Tenda

Daca ai decis ca vrei sa inlocuiesti routerul Tenda, iata cateva directii. Nu trebuie sa cheltuiesti o avere — important este sa alegi un producator care lanseaza actualizari de securitate si care nu are backdoor-uri hardcodate in firmware.

Optiunea 1: Router cu firmware open-source (OpenWrt)

Cea mai sigura optiune este un router pe care poti instala OpenWrt — un sistem de operare open-source pentru routere. Cu OpenWrt, ai control complet asupra a ce ruleaza pe routerul tau, fara backdoor-uri ascunse si cu actualizari regulate de securitate de la comunitate.

Recent am scris despre OpenWrt One — primul router open-source pe care il controlezi 100%, un dispozitiv construit special pentru OpenWrt. Dar poti instala OpenWrt si pe multe alte routere — verifica lista de dispozitive compatibile pe openwrt.org.

Optiunea 2: Routere de la producatori reputabili

Daca vrei ceva mai simplu, ia in considerare producatori care au un istoric mai bun de securitate:

  • TP-Link — gama Archer, actualizari regulate de firmware
  • ASUS — gama RT-AX, firmware cu securitate robusta, suport AiMesh
  • MikroTik — popular in Romania, firmware puternic (RouterOS), curba de invatare mai abrupta

Optiunea 3: Mesh WiFi

Daca ai o locuinta mai mare si ai nevoie de acoperire buna, un sistem mesh WiFi de la un producator reputabil este o optiune solida.

Daca vrei sa-ti protejezi mai bine intreaga prezenta online, poti combina un router securizat cu alte masuri. De exemplu, daca te intereseaza privacy-ul pe telefon, vezi ghidul nostru despre cum iti faci telefonul privat in 2026 cu GrapheneOS.

Intrebari frecvente

Trebuie sa arunc routerul Tenda?

Nu neaparat. Daca dezactivezi Remote Management, schimbi IP-ul LAN si parola de administrator, reduci semnificativ riscul. Backdoor-ul este periculos mai ales cand Remote Management este activ si permite accesul de pe internet. Daca ai grija de aceste setari, riscul unui atac de la distanta scade considerabil. Totusi, cat timp Tenda nu lanseaza un patch, vulnerabilitatea ramane.

Pot instala firmware de la terti pe routerul Tenda?

Depinde de model. Unele routere Tenda pot rula OpenWrt, dar nu toate. Verifica lista de dispozitive suportate pe openwrt.org. Atentie: instalarea unui firmware neoficial anuleaza garantia si, daca nu este facuta corect, poate „distruge” (bricked) dispozitivul. Daca nu te simti confortabil cu procedeul, mai bine cumperi un router nou.

Datele mele au fost compromise daca am un router Tenda afectat?

Nu putem sti sigur. Vulnerabilitatea exista, dar asta nu inseamna ca a fost si exploatata pe routerul tau specific. Totusi, scanarile automate de pe internet cauta constant dispozitive cu vulnerabilitati cunoscute. Daca Remote Management era activ, este posibil ca cineva sa fi incercat sau chiar sa fi reusit. Verifica setarile DNS si lista de dispozitive conectate pentru semne de compromitere.

De ce Tenda nu raspunde la notificarile de securitate?

Aceasta este o problema cunoscuta cu multi producatori de dispozitive ieftine. Tenda este un brand chinezesc cu suport limitat in Europa si SUA. Investitia in echipe de securitate si in procesul de patching costa bani, iar companiile care vand hardware la preturi foarte mici au marje de profit reduse. CERT/CC asteapta de obicei 45 de zile dupa notificare inainte de publicare — Tenda a avut aproape 50 de zile si nu a raspuns.

Ce alte routere ieftine sunt sigure?

Niciun producator nu este 100% imun la vulnerabilitati, dar diferenta este cum raspunde. TP-Link si ASUS lanseaza de obicei patch-uri de securitate relativ rapid. MikroTik are o comunitate activa si update-uri frecvente. Cea mai sigura optiune ramane OpenWrt, pentru ca software-ul este open-source si auditat de comunitate. Indiferent de brand, regula de aur: verifica periodic daca exista actualizari de firmware si instaleaza-le.

Sunt afectate si alte branduri de routere?

CVE-2026-11405 specifica doar modelele Tenda enumerate in acest articol. Insa problema generala — backdoor-uri sau vulnerabilitati in firmware-ul de routere ieftine — nu este unica pentru Tenda. Multi producatori de dispozitive low-cost au avut probleme similare de-a lungul anilor. De aceea este important sa cumperi de la producatori care au un istoric de actualizari de securitate.


Disclaimer

Acest articol are scop informativ si educational. Informatiile sunt bazate pe advisory-ul oficial CERT/CC pentru CVE-2026-11405, publicat pe 6 iulie 2026. Nu oferim consultanta de securitate personalizata. Daca suspectezi ca reteaua ta a fost compromisa, contacteaza un specialist in securitate IT. Situatia se poate schimba daca Tenda lanseaza un patch de firmware — verifica periodic site-ul oficial Tenda pentru actualizari.

Distribuie articolul

Articole similare