
CVE-2026-1689 Неаутентифицированное удалённое выполнение кода для Tenda HG10
Уязвимость внедрения команд существует в маршрутизаторе Tenda HG10. Она возникает в конечной точке formLogin из-за некорректной обработки параметра Host.
Проверка учетных данных не выполняется, поскольку уязвимость срабатывает до проверки.
Пользовательский ввод из заголовка Host напрямую выполняется как команда без проверки:
ifconfig br0 | grep 'inet6' | grep '<user_input>'
Включен простой скрипт (exploit.go), который принимает файл, содержащий пары IP:порт/URL для массовой эксплуатации.
Более +100 тыс. устройств активны, и более +15 тыс. уже протестированы и подтверждены как уязвимые.
