İçeriğe atla
Hexcore Logo

Yeni Nesil Medyanın
Kaynak Kodu.

İletişimhello@hexcore.com.tr

Ağımız

  • Gündem
  • Yapay Zeka
  • Teknoloji
  • Bilim
  • Donanım
  • Mobil
  • Oyun & Geek
  • Yazılım & Uygulama
  • Sinema
  • Dizi

İncelemeler

  • Tümü
  • Donanım
  • Ürün
  • Oyun
  • Film
  • Dizi
  • Anime

Kurumsal

  • Hakkımızda
  • Yazarlar
  • Kariyer
  • İletişim
  • Yayın İlkeleri
© 2026 HEXCORE MEDIA.|DESIGN BY Monolith Works
Gizlilik PolitikasıÇerez PolitikasıKullanım Koşulları
HEXCORE
Hexcore LogoHEXCORE
GündemYapay ZekaTeknolojiBilimDonanımMobilOyun & GeekYazılım & UygulamaSinemaDiziİNCELEMEÜRÜN KARŞILAŞTIRMA
Giriş Yap
GündemYapay ZekaTeknolojiBilimDonanımMobilOyun & GeekYazılım & UygulamaSinemaDizi
Yükleniyor...
Tenda Router'lar Büyük Güvenlik Açığıyla Satışta — Hexcore
Tenda Router'lar Büyük Güvenlik Açığıyla Satışta
Yazılım & Uygulama

Tenda Router'lar Büyük Güvenlik Açığıyla Satışta

Tenda router cihazlarında bilinen yönetici şifrelerini bypass eden gizli bir arka kapı bulundu ve bu güvenlik açığı için şu an resmi bir yama yok.

Yazar

YAZAR

Hexcore

9 Temmuz 2026
3 dakika okuma

PAYLAŞ

Veri Ağına Aktar
Hexcore
3 dk
9 Temmuz 2026
Veri Ağına Aktar

Büyük bir güvenlik açığı keşfedildi. ABD hükümet destekli Siber Güvenlik Koordinasyon Merkezi (CERT/CC), popüler Tenda ağ cihazlarının yazılımında, saldırılara karşı savunmasız bırakan ciddi bir arka kapının olduğunu duyurdu.

Bu zafiyet, CVE-2026-11405 olarak takip ediliyor ve etkilenen modellerin internet sitesi üzerinden yönetim arayüzüne normal parola doğrulama sürecini tamamen aşarak erişim sağlıyor. Sorunla ilgili kritik bir durum daha var; Tenda, bu uyarıya yanıt vermesine rağmen şu anda herhangi bir güvenlik yaması yayınlamadı.

Hassasiyet konusunda yetkili kuruluş olan CERT/CC tarafından yapılan açıklamaya göre zafiyet, Shenzhen merkezli uygun fiyatlı ağ çözümleri üreticisi Tenda'nın çeşitli modem serilerinde mevcut. Ziyaretçilerin Wi-Fi ayarları, güvenlik duvarı kuralları ve DNS sunucuları gibi temel ağ işlevlerini yönettiği bu cihazların yazılımında gizlenmiş bir kimlik doğrulama zayıflığı bulunuyor.

Hata ilk tespit edildiğinde cihaz normal parola kontrolü yapıyordu; ancak kullanıcı tarafından girilen parola hatalıysa, firmware sessizce ikinci ve belgelenmemiş bir kod yoluna geçiyordu. Normalde erişim engellenmesi gerekirken sistem burada gizli bir kimlik doğrulamayı tetikliyor.

Bu arka kapı çalışırken cihazın içindeki yazılım yalnızca sys.rzadmin.password adı altında saklanan ikinci bir şifreyi alıyor ve bu değeri kullanıcı tarafından girilen parola ile standart C dilindeki strcmp işlevini kullanarak doğrudan karşılaştırıyordu. Eğer sağlanan parola gizli değere uyarsa, firmware herhangi bir hata vermeden tam yetkili yönetici oturumu açıyordu.

Mecburiyetle en çok dikkat çeken nokta ise kimlik doğrulama mekanizması gereği kullanılacak kullanıcı adı doğrulanmıyor; yani saldırgan her türlü kullanıcı adını kullanarak sisteme girebiliyor ve yapacağı işlemin arkasında kendini gizleyebiliyor. Bu durum, cihazların konfigüre edilmiş ana yönetici hesaplarını tamamen devre dışı bırakarak yetkisiz erişime zemin hazırlıyordu.

Hemdelik açısından tehlikeli olan bu açık, saldırganlara ağın temel ayarlarını değiştirme gücü veriyor. Bir saldırgan modem üzerinden internet trafiğini yönlendirebilir, güvenlik protokollerini devre dışı bırakabilir ve hatta cihaz üzerindeki mevcut yönetici şifreleri kalıcı olarak değiştirebilirdi.

Witesinde yer alan bir modem ele geçirilmesi, ağa bağlı olan tüm bilgisayarlar, akıllı ev sistemleri ve diğer kurumsal sunucular için ciddi bir tehdit oluşturuyor. Router'lar, son kullanıcı ile internet arasındaki tek kapı niteliğindeki kritik noktalar olduğundan, zafiyetin etkisi oldukça geniş kapsamlı olabiliyor.

Güvenlik Açığı Yayında Nasıl Tespit Edildi?

Siber güvenlik topluluğuna rapor edilen bu tür bulgular büyük önem taşıyor. CERT/CC'nin de teyit ettiği gibi, bu zafiyetin kilit noktası mevcut bir geliştirme hatasından çok, bilinçli olarak bırakılmış ya da unutulmuş ayrı bir giriş yolunun varlığı oldu. Bu yolda kullanılan kimlik bilgileri ne belgelenmiş ne de standart yönetim arayüzleri üzerinden dışarıya açıkça sunuluyor.

Bu durum, güvenlik modeli açısından ciddi bir zayıflık teşkil ediyor; çünkü saldırganın siber savunma mekanizmalarını atlayarak tam sistem kontrolü elde etmesine olanak tanıyor. Zafiyetin kasten mi konulduğu yoksa unutulmuş bir geliştirme özelliği mi olduğu konusunda herhangi bir kesin yargıya varılamasa da, risk gerçektir.

Kullanıcılar İçin Önemli Uyarılar ve Önlemler

Tenda kullanıcıları için şu an itibarıyla resmi bir yama bekleniyor. Ancak CERT/CC bu süreçte alınması gereken önlemleri sıraladı. İlk olarak mümkün olan her yerde uzak web yönetim özelliğini devre dışı bırakın; böylece saldırganların internet üzerinden yönetim arayüzlerine uzaktan erişimi engellenmiş olur.

Geliştirici topluluğu ayrıca yerel ağ maruzluğunu da sınırlandırmayı tavsiye ediyor. Birçok otomatik tarama aracının izini kaybetmek için modeminizin varsayılan ağ IP adresini değiştirmeniz, siber saldırganların hedefine odaklı incelemeler yapmasını tamamen engellemese de, fırsatçı saldırılara karşı caydırıcı bir adım teşkil edebilir.

Hükümet kurumları ve uluslararası regülatörler, yabancı menşeli ağ cihazlarındaki bu tarz belgelenmemiş arka kapılar karşısında yaklaşımlarını sertleştirmeye devam ediyor. Bu bulgu da, tedarik zinciri güvenliği (supply chain security) risklerinin ne denli kritik olduğunu bir kez daha kanıtlamış oldu.

SIRADAKİ HABER·Yazılım & Uygulama

Discord'a Oyun Modu Geliyor: Oyun Sırasında CPU ve GPU Yükünü Otomatik Düşürecek

Discord, oyun sırasında CPU ve GPU yükünü otomatik azaltan Game Mode özelliğini test ediyor.

Topluluk Nabzı

0 Toplam Oy

Yorumlar 0

Henüz yorum yapılmamış. İlk yorumu sen yap!

Yorum Yap

E-posta adresiniz yayımlanmayacaktır. Gerekli alanlar (*) ile işaretlenmiştir.

İLGİNİZİ ÇEKEBİLİR

27 Eylül 2026

Discord'a Oyun Modu Geliyor: Oyun Sırasında CPU ve GPU Yükünü Otomatik Düşürecek

27 Eylül 2026

WhatsApp Android'de Arayüz Devrimi: Meta AI Navigasyon Çubuğuna Taşınıyor

25 Eylül 2026

Apple'ın Ekim Sürprizi: Yeni HomePod mini Renkleri ve 4. Nesil Apple TV 4K Sızdı

24 Eylül 2026

Discord, Kimlik Zorunluluğuna Tepki Sonrası Yaş Doğrulamada Yeni Sisteme Geçiyor

İLGİNİZİ ÇEKEBİLİR

27 Eylül 2026

Discord'a Oyun Modu Geliyor: Oyun Sırasında CPU ve GPU Yükünü Otomatik Düşürecek

27 Eylül 2026

WhatsApp Android'de Arayüz Devrimi: Meta AI Navigasyon Çubuğuna Taşınıyor

25 Eylül 2026

Apple'ın Ekim Sürprizi: Yeni HomePod mini Renkleri ve 4. Nesil Apple TV 4K Sızdı

24 Eylül 2026

Discord, Kimlik Zorunluluğuna Tepki Sonrası Yaş Doğrulamada Yeni Sisteme Geçiyor

21 Eylül 2026

iOS 27.2 Beta 2 Yayında: Pil Verimliliği ve Güvenlikte Kritik Adımlar

Tüm Yazılım & Uygulama Haberleri