
CVE-2026-1689 RCE non authentifié pour le Tenda HG10
Une vulnérabilité d’injection de commandes existe dans le routeur Tenda HG10. Elle se produit dans le point de terminaison formLogin en raison d’une gestion incorrecte du paramètre Host.
Aucune information d’authentification n’est vérifiée, car cette exécution a lieu avant le contrôle.
L’entrée utilisateur provenant de l’en-tête Host est directement exécutée comme une commande sans validation :
ifconfig br0 | grep 'inet6' | grep '<user_input>'
Un script simple (exploit.go) est inclus, qui accepte un fichier contenant des paires IP:port/URL pour une exploitation de masse.
Plus de 100 000 appareils sont actifs, et plus de 15 000 ont déjà été testés et vérifiés comme vulnérables.
