CVE-2026-82693CVSS 10.0 超危険2026-08-31
Tenda AC1206 Web UI の Telnet 機能における認証欠落により遠隔未認可アクセスに至る
Tenda AC1206 の 15.03.06.23 では、Web UI 部品の /goform/telnet 内の TendaTelnet 関数に認証機構の不適切(CWE-287)というセキュリティ欠陥があります。特定操作の実行により身分認証が欠落し、攻撃者は遠隔から攻撃を開始できます。悪用手法は公開されており、利用される危険があります。Web UI 相互作用の場面で深刻な脆弱性があり、悪意ある要求の組み立てで遠隔未認可アクセスや機器の完全制御に至ります。固件 15.03.06.23 を動かすすべての Tenda AC1206 利用者に影響し、ネットワーク経由の特製要求のみで足り、利用者操作なしに遠隔制御が可能です。
コンポーネント
Tenda AC1206 は家庭向け無線ルータで、Wi-Fi 接続とネットワーク管理機能を提供し、Web UI で機器パラメータを設定します。
リスク
- 一般利用者から管理者へ:悪用に成功すれば機器の Telnet アクセス権を得て、管理者級の制御権を獲得できます
- システムの完全な制御:ルータ上で任意コマンドを実行し、権限に応じてネットワーク構成の改変、データの閲覧・変更・削除、完全権限の新規アカウント作成が可能です
- 利用者の操作を要しない攻撃:遠隔ネットワーク要求(T1190)により、悪意あるパケットを送るだけで発火でき、追加の利用者操作は不要です
出典
対処方法- 異常なネットワーク接続と Telnet アクセスのログを監視してください
- ルータ管理インタフェースに強い身分認証を有効化するか、アクセス元 IP を制限してください
- 信頼できない源から /goform/telnet 向けの要求を遮断してください
CVE-2026-82695CVSS 10.0 超危険2026-08-31
Tenda AC18 Telnet Handler の認証迂回により遠隔コード実行に至る
Tenda AC18 の 15.03.05.19 では、Telnet Handler 部品の /goform/telnet 内のある未知関数の論理欠陥により、認証機構の不適切(CWE-287)というセキュリティ欠陥が存在します。当該操作により身分認証が欠落し、攻撃者は遠隔から攻撃できます。利用コードは公開済みで攻撃に用いられ得ます。特定の Telnet アクセス場面で認証迂回があり、悪意ある要求で未認可遠隔アクセスやシステム制御に至ります。未修正の 15.03.05.19 利用者すべてに影響し、遠隔で特定要求を送るだけで足り、利用者操作なしに遠隔制御が可能です。
コンポーネント
Tenda AC18 は家庭向け無線ルータで、Wi-Fi 接続管理とネットワーク構成機能を提供し、Telnet Handler 部品が遠隔端末接続の要求を処理します。
リスク
- 一般利用者から管理者へ:認証迂回に成功すればルータの完全な管理権限を得られます
- システムの完全な制御:ルータ上で任意コマンドを実行し、ネットワーク構成の改変、機微データの窃取、バックドアの埋め込みが可能です
- 利用者の操作を要しない攻撃:被害者の操作は不要で、遠隔から悪意あるパケットを送るだけで発火できます
出典
対処方法- ルータ管理画面で Telnet サービスを無効化し、より安全な SSH プロトコルへ切り替えてください
- ファイアウォール規則を設定し、/goform/telnet への遠隔アクセスを制限してください
パッケージ汚染npm2026-09-01
selfsigned-certificate@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
41572c2f306b507b0d49a0ab4af4c2a9
パッケージ汚染npm2026-09-01
tailwindcss-forms-style@0.1.2 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
0de57f3d76d56d34763bf2460d3cd7d7
パッケージ汚染npm2026-09-01
kisama-js@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
2aca2fd098e55351257c2c1f5af62d9e
パッケージ汚染npm2026-09-01
@yane88/hexhub-client@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
3eaf1d84210daff9fb1c720213582ced
パッケージ汚染npm2026-09-01
@yane88/idea-2026.2-06@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
1b97166bbdfdd94a22b372908b7fc37a
パッケージ汚染npm2026-09-01
@yane88/listary-02@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
d8fdedf6dad0b58e49069f769c473a30
パッケージ汚染npm2026-09-01
@yane88/term-reqable-02@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
78edf93d8f9a7d96f0c3502ef0fb3314
パッケージ汚染npm2026-09-01
@yane88/workbuddy@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
09788403514ae706e2c30a786c3c4e3f
パッケージ汚染npm2026-09-01
@yane88/workbuddy-02@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
c77c49d2cfac1e5f6c3edf4d27b35b14
パッケージ汚染npm2026年09月01
core_main@>= 0 が悪意あるコンポーネントとして検知
このバージョンは悪意あるドメインとの通信および悪意あるコマンドの実行が確認されました。依存関係を直ちに監査し、安全なバージョンに固定してください。
MD5
fbe22731b1428483ba281605625a8b75