CVE-2026-24428CVE-2026-24428是发生在Tenda W30E V2路由器固件中的一个高危授权绕过漏洞。该漏洞存在于用户管理API接口中,允许已认证的低权限用户通过直接向后端端点发送精心构造的请求,绕过Web界面实施的基于角色的访问控制(RBAC)限制。攻击者利用此漏洞可以将任意用户(包括管理员账户)的密码进行修改,从而获得设备的完全管理权限。漏洞影响固件版本V16.01.0.19(5037)及之前的所有版本。由于该漏洞无需特殊权限即可利用,且攻击复杂度较低,对使用该设备的组织和个人构成严重安全威胁。攻击成功后,入侵者可以完全控制路由器设备,窃取网络流量、修改DNS设置、植入恶意固件或将其作为进一步入侵内网的跳板。
漏洞根源在于Tenda W30E V2固件的用户管理API端点缺少充分的权限验证机制。Web界面通过JavaScript代码强制执行基于角色的访问控制,但这些客户端验证可以通过直接调用后端API完全绕过。攻击者需要首先获取设备的低权限账户凭据(可通过默认口令或暴力破解获得),然后构造特定的HTTP请求直接访问后端API接口。请求中包含目标账户标识和新密码参数,由于服务器端未正确验证当前用户角色与请求操作的权限对应关系,请求被成功处理。关键问题在于API端点信任客户端传来的所有参数,包括角色标识和操作权限,直接执行密码修改而不检查发起请求的用户是否具有相应权限。攻击者可以使用Burp Suite或curl等工具构造并发送恶意请求,成功后原管理员将无法登录设备,攻击者则获得完整控制权。