
CVE-2026-1689 RCE no autenticado para el Tenda HG10
Existe una vulnerabilidad de inyección de comandos en el router Tenda HG10. Se produce en el endpoint formLogin debido al manejo inadecuado del parámetro Host.
No se verifican credenciales de autenticación, ya que esto se ejecuta antes de la comprobación.
La entrada del usuario del encabezado Host se ejecuta directamente como un comando sin validación:
ifconfig br0 | grep 'inet6' | grep '<user_input>'
Se incluye un script simple (exploit.go) que acepta un archivo que contiene pares IP:puerto/URL para la explotación masiva.
Más de +100k dispositivos están activos, y más de +15k ya han sido probados y verificados como vulnerables.
