CVE-2026-82693CVSS 10.0 超危2026年08月31日
Tenda AC1206 Web UI Telnet功能缺失认证漏洞导致远程未授权访问
在 Tenda AC1206 15.03.06.23 版本中,其 Web UI 组件的 /goform/telnet 文件内的 TendaTelnet 函数存在认证机制不恰当(CWE-287)安全缺陷。执行特定操作可导致身份验证缺失,攻击者可远程发起攻击。该漏洞利用方式已被公开披露,存在被利用的风险。Tenda AC1206 路由器在 Web UI 交互场景下存在严重的安全漏洞,攻击者可通过构造恶意请求触发,导致远程未授权访问或完全控制设备。该漏洞影响所有运行 15.03.06.23 版本固件的 Tenda AC1206 用户。攻击者仅需通过网络发送特制请求即可完成漏洞利用,无须用户交互且可远程操控。
组件
Tenda AC1206 是一款家用无线路由器,提供 Wi-Fi 连接及网络管理功能,其 Web UI 用于配置设备参数。
风险
- 从普通用户到管理员:如果攻击者成功利用此漏洞,可直接获取设备的 Telnet 访问权限,从而获得管理员级别的控制权
- 完全系统控制:攻击者可利用此漏洞在路由器上执行任意命令,根据权限修改网络配置、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过远程网络请求(T1190),攻击者只需向目标设备发送恶意数据包即可触发漏洞,无需用户额外交互
来源
处置建议- 监控异常的网络连接和 Telnet 访问日志
- 对路由器管理接口启用强身份验证机制或限制访问来源 IP
- 阻断来自不可信来源的针对 /goform/telnet 端口的请求
CVE-2026-82695CVSS 10.0 超危2026年08月31日
Tenda AC18 Telnet Handler 认证绕过漏洞导致远程代码执行
在 Tenda AC18 15.03.05.19 版本中,其 Telnet Handler 组件因 /goform/telnet 文件中某个未知函数的逻辑缺陷,存在 认证机制不恰当(CWE-287) 安全缺陷。该操纵行为导致身份验证缺失,攻击者可远程发起攻击。利用代码已公开,可能被用于攻击。Tenda AC18 路由器在特定 Telnet 访问场景下存在认证绕过漏洞,攻击者可通过构造恶意请求触发,导致未授权远程访问或系统控制。该漏洞影响所有未修复的 Tenda AC18 15.03.05.19 版本用户。攻击者仅需远程发送特定请求即可完成漏洞利用,无须用户交互且可远程操控。
组件
Tenda AC18 是一款家用无线路由器,提供 Wi-Fi 连接管理及网络配置功能,其中 Telnet Handler 组件负责处理远程终端连接请求。
风险
- 从普通用户到管理员:如果攻击者成功绕过认证,可获得路由器的完全管理权限
- 完全系统控制:攻击者可利用此漏洞在路由器上执行任意命令,修改网络配置、窃取敏感数据或植入后门
- 无用户交互攻击:攻击者无需受害者进行任何操作,仅需远程发送恶意数据包即可触发漏洞
来源
处置建议- 在路由器管理界面中禁用 Telnet 服务,改用更安全的 SSH 协议
- 配置防火墙规则,限制对 /goform/telnet 端口的远程访问
投毒情报npm2026年09月01日
selfsigned-certificate@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
41572c2f306b507b0d49a0ab4af4c2a9
投毒情报npm2026年09月01日
tailwindcss-forms-style@0.1.2 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
0de57f3d76d56d34763bf2460d3cd7d7
投毒情报npm2026年09月01日
kisama-js@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
2aca2fd098e55351257c2c1f5af62d9e
投毒情报npm2026年09月01日
@yane88/hexhub-client@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
3eaf1d84210daff9fb1c720213582ced
投毒情报npm2026年09月01日
@yane88/idea-2026.2-06@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
1b97166bbdfdd94a22b372908b7fc37a
投毒情报npm2026年09月01日
@yane88/listary-02@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
d8fdedf6dad0b58e49069f769c473a30
投毒情报npm2026年09月01日
@yane88/term-reqable-02@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
78edf93d8f9a7d96f0c3502ef0fb3314
投毒情报npm2026年09月01日
@yane88/workbuddy@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
09788403514ae706e2c30a786c3c4e3f
投毒情报npm2026年09月01日
@yane88/workbuddy-02@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
c77c49d2cfac1e5f6c3edf4d27b35b14
投毒情报npm2026年09月01
core_main@>= 0 被标记为恶意组件
该版本被发现与恶意活动相关域名通信并执行恶意命令,请立即排查依赖并锁定版本。
MD5
fbe22731b1428483ba281605625a8b75