CERT/CC 指控︰通知該廠卻「不讀不回」
【注意 ⚠️】美國卡內基美隆大學軟體工程研究所協調中心(CERT/CC)於 2026 年 7 月 6 日發布安全通報,指控中國網絡設備製造商 Tenda 旗下多款家用路由器韌體中,存在一個未公開且無法關閉的「身份驗證後門」,漏洞識別碼為 CVE-2026-11405。該後門是「刻意設計」而非程式錯誤,安全機構向該廠商發出通報卻被「不讀不回」。
據 CERT/CC 指出,中國 Tenda 旗下多款家用路由器韌體中,均存在一個未公開且無法關閉的「身份驗證後門」。該後門允許攻擊者繞過正常的管理員登入機制,直接取得路由器網頁控制介面的完整管理權限。由於廠商在接獲通知後超過七週仍無任何回應,目前尚無任何修補程式(Patch)可供更新。
此後門隱藏於路由器網頁伺服器(Web Server)二進制檔案的登入函數 login() 當中。當用戶嘗試登入時,若標準的 MD5 加密密碼驗證失敗,韌體系統會暗中讀取一組寫死在內部設定值(sys.rzadmin.password)的預設備用密碼,並與用戶輸入的內容進行明文(Plaintext)比對。
一旦比對相符,不論用戶輸入什麼帳戶名稱,系統都會直接授予最高管理權限。由於該機制完全被隱藏,用戶在一般的管理介面上根本無法察覺。CERT/CC 指控,Tenda 韌體中的「隱藏備用密碼」顯然是一項開發時的「設計選擇(Design Choice)」,而非程式碼撰寫不當或測試未發現的「程式錯誤(Bug)」。這種蓄意繞過身份驗證機制的後門設計,在歐美法規下將直接被判定為不符合基本安全要求,難以通過網絡產品安全規定。
CERT/CC 早在 2026 年 5 月 19 日就已正式知會 Tenda 官方,但截至漏洞公開為止,Tenda 過了 7 週仍然「不讀不回」安全機構的通報,完全違反了歐盟 CRA 第 13(17) 條規定——Class I 產品製造商必須設立單一聯絡窗口,以便用戶與安全研究人員通報安全漏洞。
歐盟將會在 2026 年 9 月 11 日正式實施《網絡韌性法案》(CRA),強制性漏洞通報義務開始生效,製造商若發現產品有被積極利用的漏洞,必須在 24 小時內向歐盟網絡安全局(ENISA)的單一通報平台進行申報。未來 Tenda 若維持不讀不回的做法,將面臨在歐盟國家全面禁售。
在 Tenda 官方修補程式缺席的情況下,CERT/CC 建議受影響的用戶應立即採取暫時性的緩解措施:關閉路由器的「遠端網頁管理」功能,並修改預設的區域網絡(LAN)IP 位址,以防止被黑客利用。
資料來源: