
Yazılım & Uygulama
Tenda Router'lar Büyük Güvenlik Açığıyla Satışta
Tenda router cihazlarında bilinen yönetici şifrelerini bypass eden gizli bir arka kapı bulundu ve bu güvenlik açığı için şu an resmi bir yama yok.
Hexcore
3 dk
9 Temmuz 2026

Büyük bir güvenlik açığı keşfedildi. ABD hükümet destekli Siber Güvenlik Koordinasyon Merkezi (CERT/CC), popüler Tenda ağ cihazlarının yazılımında, saldırılara karşı savunmasız bırakan ciddi bir arka kapının olduğunu duyurdu.
Bu zafiyet, CVE-2026-11405 olarak takip ediliyor ve etkilenen modellerin internet sitesi üzerinden yönetim arayüzüne normal parola doğrulama sürecini tamamen aşarak erişim sağlıyor. Sorunla ilgili kritik bir durum daha var; Tenda, bu uyarıya yanıt vermesine rağmen şu anda herhangi bir güvenlik yaması yayınlamadı.
Hassasiyet konusunda yetkili kuruluş olan CERT/CC tarafından yapılan açıklamaya göre zafiyet, Shenzhen merkezli uygun fiyatlı ağ çözümleri üreticisi Tenda'nın çeşitli modem serilerinde mevcut. Ziyaretçilerin Wi-Fi ayarları, güvenlik duvarı kuralları ve DNS sunucuları gibi temel ağ işlevlerini yönettiği bu cihazların yazılımında gizlenmiş bir kimlik doğrulama zayıflığı bulunuyor.
Hata ilk tespit edildiğinde cihaz normal parola kontrolü yapıyordu; ancak kullanıcı tarafından girilen parola hatalıysa, firmware sessizce ikinci ve belgelenmemiş bir kod yoluna geçiyordu. Normalde erişim engellenmesi gerekirken sistem burada gizli bir kimlik doğrulamayı tetikliyor.
Bu arka kapı çalışırken cihazın içindeki yazılım yalnızca sys.rzadmin.password adı altında saklanan ikinci bir şifreyi alıyor ve bu değeri kullanıcı tarafından girilen parola ile standart C dilindeki strcmp işlevini kullanarak doğrudan karşılaştırıyordu. Eğer sağlanan parola gizli değere uyarsa, firmware herhangi bir hata vermeden tam yetkili yönetici oturumu açıyordu.
Mecburiyetle en çok dikkat çeken nokta ise kimlik doğrulama mekanizması gereği kullanılacak kullanıcı adı doğrulanmıyor; yani saldırgan her türlü kullanıcı adını kullanarak sisteme girebiliyor ve yapacağı işlemin arkasında kendini gizleyebiliyor. Bu durum, cihazların konfigüre edilmiş ana yönetici hesaplarını tamamen devre dışı bırakarak yetkisiz erişime zemin hazırlıyordu.
Hemdelik açısından tehlikeli olan bu açık, saldırganlara ağın temel ayarlarını değiştirme gücü veriyor. Bir saldırgan modem üzerinden internet trafiğini yönlendirebilir, güvenlik protokollerini devre dışı bırakabilir ve hatta cihaz üzerindeki mevcut yönetici şifreleri kalıcı olarak değiştirebilirdi.
Witesinde yer alan bir modem ele geçirilmesi, ağa bağlı olan tüm bilgisayarlar, akıllı ev sistemleri ve diğer kurumsal sunucular için ciddi bir tehdit oluşturuyor. Router'lar, son kullanıcı ile internet arasındaki tek kapı niteliğindeki kritik noktalar olduğundan, zafiyetin etkisi oldukça geniş kapsamlı olabiliyor.
Siber güvenlik topluluğuna rapor edilen bu tür bulgular büyük önem taşıyor. CERT/CC'nin de teyit ettiği gibi, bu zafiyetin kilit noktası mevcut bir geliştirme hatasından çok, bilinçli olarak bırakılmış ya da unutulmuş ayrı bir giriş yolunun varlığı oldu. Bu yolda kullanılan kimlik bilgileri ne belgelenmiş ne de standart yönetim arayüzleri üzerinden dışarıya açıkça sunuluyor.
Bu durum, güvenlik modeli açısından ciddi bir zayıflık teşkil ediyor; çünkü saldırganın siber savunma mekanizmalarını atlayarak tam sistem kontrolü elde etmesine olanak tanıyor. Zafiyetin kasten mi konulduğu yoksa unutulmuş bir geliştirme özelliği mi olduğu konusunda herhangi bir kesin yargıya varılamasa da, risk gerçektir.
Tenda kullanıcıları için şu an itibarıyla resmi bir yama bekleniyor. Ancak CERT/CC bu süreçte alınması gereken önlemleri sıraladı. İlk olarak mümkün olan her yerde uzak web yönetim özelliğini devre dışı bırakın; böylece saldırganların internet üzerinden yönetim arayüzlerine uzaktan erişimi engellenmiş olur.
Geliştirici topluluğu ayrıca yerel ağ maruzluğunu da sınırlandırmayı tavsiye ediyor. Birçok otomatik tarama aracının izini kaybetmek için modeminizin varsayılan ağ IP adresini değiştirmeniz, siber saldırganların hedefine odaklı incelemeler yapmasını tamamen engellemese de, fırsatçı saldırılara karşı caydırıcı bir adım teşkil edebilir.
Hükümet kurumları ve uluslararası regülatörler, yabancı menşeli ağ cihazlarındaki bu tarz belgelenmemiş arka kapılar karşısında yaklaşımlarını sertleştirmeye devam ediyor. Bu bulgu da, tedarik zinciri güvenliği (supply chain security) risklerinin ne denli kritik olduğunu bir kez daha kanıtlamış oldu.




Topluluk yargısını şekillendirmek için fikrini tek bir sinyalle belirt.
Henüz yorum yapılmamış. İlk yorumu sen yap!
E-posta adresiniz yayımlanmayacaktır. Gerekli alanlar (*) ile işaretlenmiştir.