CSIRT Toscana

Tenda: PoC pubblici per 3 nuove vulnerabilità (AL03/260901/CSIRT-ITA)

Data:
1 Settembre 2026

Impatto Sistemico

Alto (66.66)

Sintesi

Disponibili Proof of Concept (PoC) per lo sfruttamento di 3 nuove vulnerabilità con gravità “critica”, che interessano i router Tenda AC1206 e AC18.

Tipologia

  • Authentication Bypass
  • Denial of Service
  • Tampering

Descrizione e potenziali impatti

Nel dettaglio, le vulnerabilità identificate tramite la CVE-2026-82693 e CVE-2026-82695 , di tipo ” Missing Authentication ” e con score CVSS v3.x pari a 10, interessano la funzionalità TendaTelnet presente nella componente Web UI dei dispositivo Tenda AC1206 e Tenda AC18, qualora la password web-admin non siano state ancora configurata. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato di abilitare il servizio Telnet, con conseguente aumento della superficie di attacco e possibile elusione dei meccanismi di autenticazione sui sistemi interessati.

La vulnerabilità identificata tramite la CVE-2026-82694 , di tipo ” Missing Authentication ” e con score CVSS v3.x pari a 10, interessa la funzionalità R7WebsSecurityHandler presente nella componente Web UI del dispositivo Tenda AC1206, qualora la password web-admin non sia stata ancora configurata. Una non adeguata verifica dell’autenticazione nella risorsa /goform/ate potrebbe consentire a un attaccante non autenticato di eseguire funzionalità amministrative, incluse il riavvio del dispositivo, il ripristino delle impostazioni di fabbrica, la modifica della configurazione NVRAM e delle impostazioni di rete e connettività wireless. Tale vulnerabilità, qualora sfruttata, potrebbe pertanto permettere di compromettere la disponibilità del servizio o la modifica non autorizzata di configurazioni sui sistemi target.

Prodotti e/o versioni affette

Tenda

  • AC1206, versione 15.03.06.23
  • AC18, versione 15.03.05.19

Azioni di mitigazione

Per le versioni dei prodotti per cui il vendor non ha ancora rilasciato aggiornamenti, si raccomanda di seguire le mitigazioni riportate nella sezione Remediation dei rispettivi bollettini di sicurezza presenti nella sezione Riferimenti e, ove non ancora configurata, di impostare la password all’utenza admin dell’interfaccia web.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 01-09-2026 01/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

1 Settembre 2026, 14:14