CVE-2026-1689
Tenda HG10 Login formLogin checkUserFromLanOrWan command injection
- Veröffentlicht
- 30.01.2026
- Aktualisiert
- 23.02.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 85,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle wurde in Tenda HG10 US_HG7_HG9_HG10re_300001138_en_xpon erkannt. Das betroffene Element ist die Funktion checkUserFromLanOrWan der Datei /boaform/admin/formLogin der Komponente Login Interface. Die Manipulation des Arguments Host führt zu einer Befehlsinjektion. Der Angriff kann remote gestartet werden. Der Exploit ist mittlerweile öffentlich und kann verwendet werden.
Quellen
1- tenda-hg10-rceExploit
# CVE-2026-1689 Nicht authentifizierte RCE für die Tenda HG10
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.