Vulnerabilitats crítiques a routers Tenda: riscos per a l'empresa
- Detectades tres vulnerabilitats de gravetat crítica amb puntuació CVSS 10 en models Tenda.
- Afecten concretament als models AC1206 i AC18 sense contrasenya d'administrador configurada.
- Permeten el salt de l'autenticació, l'activació de Telnet i la modificació de la configuració NVRAM.
- El risc principal és la pèrdua total del control del dispositiu i la interrupció del servei.

La seguretat de la infraestructura de xarxa és la primera línia de defensa de qualsevol negoci, però sovint els punts més febles són els dispositius de connectivitat més bàsics. Recentment, s'han fet públiques proves de concepte (PoC) que demostren l'existència de tres vulnerabilitats crítiques en determinats models de routers de la marca Tenda, posant en risc la integritat de les xarxes on s'utilitzen.
El risc real dels models AC1206 i AC18
Les alertes emises pel CSIRT Italia han posat el focus sobre dos models específics: el Tenda AC1206 (versió 15.03.06.23) i el Tenda AC18 (versió 15.03.05.19). El problema no és una falla puntual, sinó una combinació de errors de disseny en la interfície d'usuari web (Web UI) que poden ser explotats per atacants externs sense necessitat de credencials prèvies.
La gravetat d'aquestes falles és màxima. Segons l'escala CVSS v3.x, que mesura l'impacte d'una vulnerabilitat, tres de les brexes detectades han obtingut una puntuació de 10, el valor més alt possible. Això significa que l'atac és fàcil d'executar, no requereix privilegis especials i té un impacte devastador sobre la confidencialitat, l'integritat i la disponibilitat del sistema.
Anàlisi de les falles de seguretat detectades
El nucli del problema resideix en la manca d'autenticació en funcions crítiques del programari. Les vulnerabilitats CVE-2026-82693 i CVE-2026-82695 afecten la funcionalitat anomenada TendaTelnet. Quan un administrador no ha configurat encara la contrasenya de l'accés web, un atacant pot activar el servei Telnet a distància.
L'activació no autoritzada de Telnet és un pas Decideix per a qualsevol intrus, ja que amplia dràsticament la superfície d'atac del dispositiu. Un cop obert aquest canal, els mecanismes de seguretat habituals es tornen ineficaces, permetent que l'agressor s'estengi per la xarxa interna de l'empresa o modifiqui el trànsit de dades.
Per altra banda, la vulnerabilitat CVE-2026-82694 afecta específicament el model AC1206 a través de la funcionalitat R7WebsSecurityHandler. En aquest cas, la falta de verificació d'autenticació en la recursa /goform/ate permet que qualsevol persona amb accés a la interfície web executei accions d'administrador. Les capacitats d'un atacant en aquest escenari inclouen:
El control total sobre el dispositiu, permetent el reinici forçat, la restauració dels valors de fàbrica, la modificació de la configuració NVRAM i l'alteració dels paràmetres de connectivitat wireless.
Impacte operatiu per a l'emprenedoria tech
Per a un empresari o un gestor de sistemes, aquest tipus de vulnerabilitats no representen només un risc tècnic, sinó un risc de continuïtat de negoci. Un atac de tipus Denial of Service (DoS) provocat per l'estratègia de reinici constant del router pot paralitzar l'operativitat d'una oficina sencera, tallant l'accés a serveis en el núvol i eines de comunicació.
A més, la capacitat de modificar la configuració de la xarxa wireless permet crear punts d'accés falsos o redirigir el trànsit de dades cap a servidors maliciosos. Aquest procés, anomenat Tampering, pot ser utilitzat per capturar contrasenyes d'empleats o interceptar correus electrònics i documents confidencials que circulen per la xarxa local.
L'estratègia de l'atacant és simple: buscar dispositius que hagin estat instal·lats amb la configuració per defecte. Moltes pymes instal·len el hardware i comencen a treballar sense completar el procés de seguretat inicial, deixant la contrasenya d'administrador buida o en el valor de fàbrica, cosa que els converteix en blanc fàcil.
Com mitigar el risc immediatament
La primera mesura, i la més urgent, és la configuració d'una contrasenya d'administrador robusta. Atès que totes les vulnerabilitats es basen en la condició que la contrasenya web-admin no hagi estat configurada, aquest pas tanca la porta a la majoria dels vectors d'atac descrits.
És recomanable revisar la llista de dispositius connectats a la xarxa i verificar si s'està utilitzant el hardware afectat. En cas que el fabricant no hagi llançat encara una actualització del firmware per a la versió específica, la millor opció és deshabilitar qualsevol accés remot a la interfície de gestió del router, limitant l'administració exclusivament a connexions físiques via cable.
Per a més detalls sobre la gestió de vulnerabilitats i alertes de ciberseguretat, es poden consultar portals especialitzats com l' Agenzia per la cybersicurezza nazionale, que monitoritza aquests riscos a nivell europeu.
La seguretat de xarxa en l'ecosistema empresarial de Catalunya i Espanya
A Catalunya, i especialment a Barcelona, l'ecosistema de startups i pymes tecnològiques ha crescut a un ritme accelerat. No obstant això, aquest creixement sovint va acompanyat d'una infraestructura de xarxa improvisada, on es barregen dispositius domèstics amb entorns professionals. L'ús de routers com els de la gamma Tenda en entorns d'oficina és comú per la seva relació cost-rendiment, però aquest cas demostra que el cost real pot ser molt alt si no s'aplica una política de seguretat rigorosa.
Amb l'entrada en vigor de l'AI Act i el reforç de les normatives de ciberseguretat a la Unió Europea, les empreses espanyoles han de començar a veure la seguretat de l'hardware no com un cost, sinó com una inversió obligatòria. La responsabilitat de la seguretat ja no recau només en el proveïdor de serveis d'internet, sinó en l'empresa que gestiona el seu propi equipament.
Per a les empreses catalanes que estan digitalitzant els seus processos, és vital implementar protocols de configuració inicial (hardening). Això implica que cap dispositiu de xarxa ha de ser connectat a la xarxa de producció sense haver canviat les contrasenyes per defecte i haver actualitzat el firmware a l'última versió disponible. En un mercat tan competitiu com el de Barcelona, una brega de seguretat que paralitzi l'operativitat o Comprometi les dades de clients pot suposar un dany reputacional irreparable.
Finalment, és imprescindible que el teixit empresarial espanyol augmenti la seva col·laboració amb els centres de resposta a incidents (CSIRT). La detecció precoç de vulnerabilitats, com ha passat en aquest cas amb els models de Tenda, permet actuar abans que l'atac es converteixi en una crisi empresarial. La ciberseguretat ha de deixar de ser una tasca exclusiva del departament d'IT per convertir-se en una prioritat de la direcció executiva.
Preguntes freqüents
Quins models de Tenda són vulnerables?
Els models afectats són el Tenda AC1206 (versió 15.03.06.23) i el Tenda AC18 (versió 15.03.05.19).
Què passa si ja tinc configurada una contrasenya d'administrador?
Les vulnerabilitats descrites s'activen específicament quan la contrasenya web-admin no ha estat configurada. Si disposeu d'una contrasenya robusta, el risc d'explotació d'aquestes falles concretes es redueix dràsticament.
Què pot fer un atacant si explota la vulnerabilitat CVE-2026-82694?
Pot executar funcions d'administrador, com reiniciar el dispositiu, restaurar els valors de fàbrica, modificar la configuració NVRAM i alterar els paràmetres de la xarxa wireless.
Com puc protegir la meva xarxa ara mateix?
Configureu immediatament una contrasenya d'administrador, actualitzeu el firmware del router a l'última versió i desactiveu l'accés remot a la interfície de gestió.
Fonts: Acn ·
Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email