
# CVE-2026-1689 Nicht authentifizierte RCE für die Tenda HG10
Im Tenda-HG10-Router besteht eine Befehlsinjektions-Schwachstelle. Sie tritt im formLogin-Endpunkt aufgrund einer unsachgemäßen Verarbeitung des Host-Parameters auf.
Es werden keine Authentifizierungsdaten überprüft, da dies vor der Prüfung ausgeführt wird.
Benutzereingaben aus dem Host-Header werden ohne Validierung direkt als Befehl ausgeführt:
ifconfig br0 | grep 'inet6' | grep '<user_input>'
Ein einfaches Skript (exploit.go) ist enthalten, das eine Datei mit IP:Port/URL-Paaren für die Massenausnutzung akzeptiert.
Über +100k Geräte sind aktiv, und über +15k wurden bereits getestet und als verwundbar verifiziert.
