.jpeg)
Được theo dõi với mã CVE-2026-11405, lỗ hổng này dường như ảnh hưởng đến router, switch và các loại thiết bị mạng khác của Tenda, tồn tại trong chức năng đăng nhập của tệp nhị phân máy chủ web và có thể bị lợi dụng để vượt qua xác thực, theo Trung tâm Điều phối CERT (CERT/CC) tại Đại học Carnegie Mellon cảnh báo.
Nguyên nhân dẫn đến lỗ hổng từ việc xác thực thất bại, cơ chế đăng nhập cố gắng truy xuất giá trị mật khẩu được lưu trữ trong cấu hình của thiết bị. Tiếp theo, cơ chế này chỉ kiểm tra mật khẩu do người dùng cung cấp so với giá trị được lưu trữ trong tệp cấu hình, dưới dạng văn bản thuần túy và cấp quyền quản trị khi tìm thấy sự trùng khớp.
Việc khai thác thành công CVE-2026-11405 cho phép kẻ tấn công thay đổi cấu hình thiết bị và cài đặt mạng, cũng như vô hiệu hóa các tính năng bảo mật, từ đó có thể dẫn đến việc xâm phạm mạng cục bộ. CERT/CC cho biết họ không thể phối hợp với nhà cung cấp để tiết lộ lỗ hổng và chưa có bản vá nào được phát hành nhằm khắc phục lỗi này.
Người dùng nên tắt tính năng quản lý web từ xa của thiết bị để ngăn chặn truy cập trái phép từ bên ngoài, đồng thời thay đổi địa chỉ IP mạng LAN mặc định để giảm thiểu nguy cơ bị phát hiện bởi các phần mềm rà quét tự động.
Trước đó vào ngày 7/7, CERT/CC cũng tiết lộ một lỗ hổng bảo mật liên quan đến việc thiếu xác thực trong các máy in HP Deskjet 2800 series, phiên bản firmware lên đến TBP1CN2612AR. Lỗ hổng này chưa được vá và được theo dõi với mã CVE-2026-13753.
Kẻ tấn công có thể gửi các GET request đến nhiều điểm cuối API máy chủ mà không cần xác thực hoặc kiểm tra trạng thái phiên, sẽ trả về dữ liệu cấu hình quản trị như SSID Wi-Fi Direct, mật khẩu dạng văn bản thuần túy, số sê-ri máy in, ID dịch vụ và chi tiết trạng thái mật khẩu quản trị.
CERT/CC cho biết: “Lỗ hổng này cho phép truy cập trái phép vào các điểm cuối API máy chủ web của máy in, làm lộ thông tin đăng nhập Wi-Fi, chi tiết cấu hình quản lý và dữ liệu bảo mật nhạy cảm mà thông thường chỉ dành cho người dùng quản trị”.
