Es bastante incómodo comprar un hardware como un router genérico para hacer un video sobre su puerta trasera de contraseña de administrador oculta —conocida como CVE-2026-11405— y descubrir que compraste el router Tenda equivocado, específicamente el modelo AC10V6. Tras cometer este error, Low Level hizo lo único razonable que uno debería hacer en este caso: intentar encontrar un exploit en este router 'equivocado' también.
El inicio obvio aquí es hacer lo mismo que con el otro exploit, descargando una imagen de firmware desde el sitio web del fabricante y luego desglosándola usando binwalk para realizar una verificación inicial de archivos interesantes. Después de eso, herramientas como Ghidra se pueden utilizar para realizar un análisis más profundo de cualquier archivo binario, con un enfoque especial en elementos orientados al usuario como la pantalla de inicio de sesión, ya que la validación de entrada probablemente seguirá siendo por siempre el tipo de CVE más explotado.
Un cambio importante que Tenda realizó aquí fue cifrar la imagen del firmware, lo cual parecía sospechoso. Con ese camino fácil bloqueado, se revisó la investigación de otros usuarios sobre diferentes routers Tenda, incluyendo el AC20 con el fascinante exploit de Telnet en forma de CVE-2025-9090, donde simplemente al manipular un archivo en el dispositivo se activaba el servicio Telnet. Esto dejaba el problema menor de encontrar una contraseña para iniciar sesión en dicha sesión Telnet.

Aquí es donde CVE-2025-52054 resulta útil, ya que explica cómo calcular la contraseña de root de un router Tenda utilizando una cadena estática y los últimos dos octetos de la dirección MAC del dispositivo. El aspecto desafortunado aquí es que esta cadena estática es desconocida para este router en particular, y la versión AC8 no funcionó. Afortunadamente, por alguna razón desconocida, Tenda decidió que debían imprimir esta información secreta en la salida serial, por lo que era hora de probar los pines UART en las tripas del router.
Tras un reinicio forzado, la salida de consola en estos pines UART mostró alegremente que la contraseña previa a la codificación Base64 era 9cUFeUZC_125700. Introducir la cadena codificada en Base64 en el inicio de sesión Telnet otorgó acceso root y completó el primer paso de toda la diversión, ya que ahora [Low Level] también tenía acceso al firmware descifrado, incluyendo las claves de descifrado para la imagen de firmware previamente cifrada de forma segura.
Se publicará una entrada de blog con las claves y otros detalles después de consultarlo con el abogado de [Low Level], pero incluso en este punto es verdaderamente una tragedia de CVEs por parte de Tenda lo que llevó a este resultado. Si alguna vez necesitaste una razón para no dejar que tus amigos usen routers Tenda, esta debe ser otra buena razón.
Vía CNX Software.




