CVE-2026-24429CVE-2026-24429是影响深圳腾达W30E V2路由器固件的严重安全漏洞。该漏洞源于设备在出厂时预置了一个内置认证账户,其默认密码在设备初始配置时不会被强制要求用户修改。攻击者可以利用这些硬编码的默认凭据,无需任何前期认证或用户交互,即可远程登录到设备的管理界面。成功利用此漏洞后,攻击者可以完全控制路由器设备,执行任意配置修改、监控网络流量、植入恶意代码或将其作为进一步攻击内网的跳板。由于该路由器通常部署在企业网络边缘或中小型企业环境,漏洞的利用可能对整个内部网络安全造成严重影响。CVSS 3.1评分高达9.8,属于紧急严重级别,需要立即采取修复措施。
Tenda W30E V2路由器固件版本V16.01.0.19(5037)及之前版本存在硬编码默认凭据问题。设备内置了一个隐藏的管理账户,其用户名和密码以明文或简单加密形式存储在固件配置文件中。攻击者可以通过以下方式利用此漏洞:1) 通过Web管理界面使用默认凭据登录;2) 通过API接口发送认证请求;3) 利用telnet/SSH服务(如果启用)使用默认密码连接。成功登录后,攻击者获得管理员权限,可以访问所有管理功能,包括:端口转发规则修改、DNS设置篡改、防火墙规则禁用、固件更新注入等。攻击者还可以通过管理界面开启远程管理功能,从互联网直接访问设备。该漏洞的利用复杂度低(AC:L),无需特殊权限(PR:N),通过网络即可发起攻击(AV:N)。