Un routeur censé garder la porte de votre réseau qui laisse traîner un double des clés sous le paillasson : voilà en substance ce que décrit le CERT/CC dans son alerte visant plusieurs firmwares Tenda. La faille, référencée CVE-2026-11405, permet de contourner la vérification du mot de passe via un chemin de connexion administrateur non documenté, caché dans le binaire /bin/httpd.
Points clés
- CVE-2026-11405 touche cinq versions de firmware Tenda
- Un chemin de connexion admin non documenté dans /bin/httpd contourne la vérification du mot de passe
- En attendant un correctif : ne pas exposer l’interface d’administration sur Internet et surveiller les connexions suspectes
Un chemin d’accès qui n’aurait jamais dû exister
Selon l’organisme, cinq versions de firmware Tenda sont concernées. Le problème ne tient pas à un mot de passe faible ou à une configuration bancale de l’utilisateur : c’est le logiciel lui-même qui embarque une route d’authentification parallèle. En clair, un attaquant qui connaît ce point d’entrée peut se hisser au rang d’administrateur sans jamais présenter d’identifiants valides.
Ce type de porte dérobée dans /bin/httpd est particulièrement gênant sur un routeur, équipement exposé en première ligne sur Internet. Prendre la main sur l’interface d’administration, c’est potentiellement rediriger le trafic, injecter du DNS malveillant ou installer une persistance discrète sur tout le réseau domestique ou de petite entreprise qui se cache derrière.
Que faire en attendant un correctif
Tant qu’un firmware corrigé n’est pas diffusé et installé, les recommandations habituelles s’appliquent : ne jamais exposer l’interface d’administration côté WAN, restreindre l’accès à la gestion au réseau local, et surveiller les journaux à la recherche de connexions administrateur non sollicitées. Les propriétaires des modèles concernés ont tout intérêt à vérifier auprès du CERT/CC la liste exacte des builds vulnérables.
Un fabricant qui laisse une entrée admin non documentée dans son code, c’est le genre de « fonctionnalité » dont personne ne réclamait la présence au menu.