CVE-2026-3400 — HIGH — stack-based buffer overflow у Tenda AC15 (RCE)

ЗмістНатисність на посилання, щоб перейти до потрібного місця

У галузі кібербезпеки актуальність уразливостей залишається високою: відкрита серйозна уразливість безпеки у маршрутизаторах Tenda AC15 до версії 15.13.07.13. Вразливість дозволяє виконувати віддалені атаки і вже має опублікований експлойт, тобто ризик для систем користувачів та IT-інфраструктури значно зростає.

Експлуатація уразливості потенційно може вплинути на продуктивність та цілісність мережі, що має особливе значення для адміністраторів систем і DevOps-фахівців. Вчасне оновлення безпеки є необхідним кроком для запобігання зловмисного втручання.

Що сталося

У маршрутизаторах Tenda AC15 (до 15.13.07.13) знайдено уразливість у файлі /goform/TextEditingConversion. Маніпуляція параметром wpapsk_crypto2_4g призводить до stack-based buffer overflow. Така уразливість дозволяє зловмиснику отримати неконтрольований доступ до пристрою. Оскільки експлойт для даної уразливості вже доступний публічно, рівень кібербезпеки критично знижується.

Коли та як можлива атака

Атака можлива віддалено, з локальної мережі або інтернету, без залучення користувача (UI:N), якщо зловмисник має мінімальні привілеї (PR:L). Для експлуатації не потрібно виконувати складні маніпуляції (AC:L). Саме це суттєво підвищує ризик для систем та IT-інфраструктури, особливо якщо пристрій доступний з мережі.

Чому це важливо

Невиправлена уразливість відкриває можливість повного компрометації пристрою, включаючи доступ до конфіденційних даних, зміну налаштувань та потенційне виконання довільного коду. Це створює прямий ризик для бізнесу, порушень у роботі сервісів і втрату контролю над IT-інфраструктурою. Враховуючи відкритість експлойта, адміністратори систем повинні діяти негайно.

Рекомендації

1. Негайно перевірити наявність оновлень та застосувати патч безпеки для маршрутизатора Tenda AC15.

2. Якщо оновлення відсутнє, розглянути тимчасові заходи — обмежити доступ до веб-інтерфейсу лише з довірених мереж.
3. Регулярно перевіряти журнали подій на ознаки підозрілої активності.
4. Періодично оглядати офіційні джерела для отримання інформації про нові оновлення безпеки.

Технічні деталі

Уразлива версія: Tenda AC15 до 15.13.07.13

Механізм атаки: stack-based buffer overflow у файлі /goform/TextEditingConversion через аргумент wpapsk_crypto2_4g
Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS 3.1: 8.8 (HIGH)
Офіційне джерело

Цей допис поки що не має жодних доповнень від автора/ки.

04 бер., 13:44

CVE-2026-3410 — HIGH — SQL injection у itsourcecode Society Management System 1.0

Security Radar
Security Radar@security-radar
04 бер., 13:44

CVE-2026-3406 — HIGH — SQL injection у Online Art Gallery Shop через registration.php

Security Radar
Security Radar@security-radar
04 бер., 13:44

CVE-2025-50192 — CRITICAL — SQL injection у Chamilo LMS

Security Radar
Security Radar@security-radar
04 бер., 13:44

CVE-2026-26696 — CRITICAL — SQL injection у Simple Student Alumni System v1.0

Security Radar
Security Radar@security-radar
04 бер., 13:44

CVE-2025-50199 — CRITICAL — Blind SSRF у Chamilo через openid_url (до 1.11.30)

Security Radar
Security Radar@security-radar
04 бер., 13:44

CVE-2026-26708 — CRITICAL — SQL injection у Pharmacy Point of Sale System 1.0

Security Radar
Security Radar@security-radar
04 бер., 13:44

CVE-2025-50190 — CRITICAL — error-based SQL injection у Chamilo LMS

Security Radar
Security Radar@security-radar
04 бер., 13:44

CVE-2026-26695 — CRITICAL — SQL injection у Simple Student Alumni System v1.0

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-24113 — CRITICAL — buffer overflow у Tenda W20E (віддалене виконання коду)

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-24111 — CRITICAL — buffer overflow через userInfo у Tenda W20E V4.0br_V15.11.0.6

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-3413 — HIGH — SQL injection у itsourcecode University Management System 1.0

Security Radar
Security Radar@security-radar
04 бер., 13:45

CVE-2026-26704 — CRITICAL — SQL injection у Pharmacy Point of Sale System

Security Radar
Security Radar@security-radar