CERT Coordination Center (CERT/CC) objavio je 6. jula ranjivost u firmveru Tenda rutera koja omogućava neovlašćeni pristup administratorskom interfejsu bez validnih akreditiva. Ranjivost, označena kao CVE-2026-11405, predstavlja neprijavljeni backdoor koji zaobilazi normalan proces prijave. Pogođeni su modeli FH1201, W15E, AC10, AC5 i AC6, a Tenda još uvek nije izdala sigurnosnu zakrpu uprkos obaveštenju CERT/CC.
Backdoor se nalazi u ugrađenom veb serveru rutera, gde neprijavljena autentifikaciona rutina dozvoljava pristup bez konfigurisanih administratorskih kredencijala. Iako firmver inicijalno proverava lozinku putem MD5, kada ta provera ne uspe, koristi se skrivena lozinka iz konfiguracionog ključa sys.rzadmin.password. Ovo omogućava napadačima potpunu kontrolu nad ruterom, uključujući izmenu DNS postavki i onemogućavanje sigurnosnih funkcija.
