CVE-2026-82693CVSS 10.0 超危2026年08月31日
Tenda AC1206 Web UI Telnet功能缺失認證漏洞導致遠程未授權訪問
在 Tenda AC1206 15.03.06.23 版本中,其 Web UI 組件的 /goform/telnet 文件內的 TendaTelnet 函數存在認證機制不恰當(CWE-287)安全缺陷。執行特定操作可導致身份驗證缺失,攻擊者可遠程發起攻擊。該漏洞利用方式已被公開披露,存在被利用的風險。Tenda AC1206 路由器在 Web UI 交互場景下存在嚴重的安全漏洞,攻擊者可通過構造惡意請求觸發,導致遠程未授權訪問或完全控制設備。該漏洞影響所有運行 15.03.06.23 版本固件的 Tenda AC1206 用户。攻擊者僅需通過網絡發送特製請求即可完成漏洞利用,無須用户交互且可遠程操控。
組件
Tenda AC1206 是一款家用無線路由器,提供 Wi-Fi 連接及網絡管理功能,其 Web UI 用於配置設備參數。
風險
- 從普通用户到管理員:如果攻擊者成功利用此漏洞,可直接獲取設備的 Telnet 訪問權限,從而獲得管理員級別的控制權
- 完全系統控制:攻擊者可利用此漏洞在路由器上執行任意命令,根據權限修改網絡配置、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過遠程網絡請求(T1190),攻擊者只需向目標設備發送惡意數據包即可觸發漏洞,無需用户額外交互
來源
處置建議- 監控異常的網絡連接和 Telnet 訪問日誌
- 對路由器管理接口啓用強身份驗證機制或限制訪問來源 IP
- 阻斷來自不可信來源的針對 /goform/telnet 端口的請求
CVE-2026-82695CVSS 10.0 超危2026年08月31日
Tenda AC18 Telnet Handler 認證繞過漏洞導致遠程代碼執行
在 Tenda AC18 15.03.05.19 版本中,其 Telnet Handler 組件因 /goform/telnet 文件中某個未知函數的邏輯缺陷,存在 認證機制不恰當(CWE-287) 安全缺陷。該操縱行為導致身份驗證缺失,攻擊者可遠程發起攻擊。利用代碼已公開,可能被用於攻擊。Tenda AC18 路由器在特定 Telnet 訪問場景下存在認證繞過漏洞,攻擊者可通過構造惡意請求觸發,導致未授權遠程訪問或系統控制。該漏洞影響所有未修復的 Tenda AC18 15.03.05.19 版本用户。攻擊者僅需遠程發送特定請求即可完成漏洞利用,無須用户交互且可遠程操控。
組件
Tenda AC18 是一款家用無線路由器,提供 Wi-Fi 連接管理及網絡配置功能,其中 Telnet Handler 組件負責處理遠程終端連接請求。
風險
- 從普通用户到管理員:如果攻擊者成功繞過認證,可獲得路由器的完全管理權限
- 完全系統控制:攻擊者可利用此漏洞在路由器上執行任意命令,修改網絡配置、竊取敏感數據或植入後門
- 無用户交互攻擊:攻擊者無需受害者進行任何操作,僅需遠程發送惡意數據包即可觸發漏洞
來源
處置建議- 在路由器管理界面中禁用 Telnet 服務,改用更安全的 SSH 協議
- 配置防火牆規則,限制對 /goform/telnet 端口的遠程訪問
投毒情報npm2026年09月01日
selfsigned-certificate@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
41572c2f306b507b0d49a0ab4af4c2a9
投毒情報npm2026年09月01日
tailwindcss-forms-style@0.1.2 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
0de57f3d76d56d34763bf2460d3cd7d7
投毒情報npm2026年09月01日
kisama-js@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
2aca2fd098e55351257c2c1f5af62d9e
投毒情報npm2026年09月01日
@yane88/hexhub-client@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
3eaf1d84210daff9fb1c720213582ced
投毒情報npm2026年09月01日
@yane88/idea-2026.2-06@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
1b97166bbdfdd94a22b372908b7fc37a
投毒情報npm2026年09月01日
@yane88/listary-02@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
d8fdedf6dad0b58e49069f769c473a30
投毒情報npm2026年09月01日
@yane88/term-reqable-02@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
78edf93d8f9a7d96f0c3502ef0fb3314
投毒情報npm2026年09月01日
@yane88/workbuddy@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
09788403514ae706e2c30a786c3c4e3f
投毒情報npm2026年09月01日
@yane88/workbuddy-02@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
c77c49d2cfac1e5f6c3edf4d27b35b14
投毒情報npm2026年09月01
core_main@>= 0 被標記為惡意組件
該版本被發現與惡意活動相關域名通信並執行惡意命令,請立即排查依賴並鎖定版本。
MD5
fbe22731b1428483ba281605625a8b75