
CVE-2026-1689 RCE não autenticado para o Tenda HG10
Existe uma vulnerabilidade de injeção de comandos no roteador Tenda HG10. Ela ocorre no endpoint formLogin devido ao tratamento inadequado do parâmetro Host.
Nenhuma credencial de autenticação é verificada, pois isso é executado antes da verificação.
A entrada do usuário do cabeçalho Host é executada diretamente como um comando sem validação:
ifconfig br0 | grep 'inet6' | grep '<user_input>'
Um script simples (exploit.go) está incluído, que aceita um arquivo contendo pares IP:porta/URL para exploração em massa.
Mais de 100 mil dispositivos estão ativos, e mais de 15 mil já foram testados e verificados como vulneráveis.
