Kurzfassung

Bei zwei Tenda-Routern liegt ein ernstes Problem vor: CVE-2026-82693 betrifft den AC1206 mit Firmware 15.03.06.23, CVE-2026-82695 den AC18 mit Firmware 15.03.05.19. In beiden Fällen kann ein entfernter Angreifer die Authentifizierung aushebeln. Der Exploit ist öffentlich bekannt. Das macht die Lücken deutlich gefährlicher als viele Herstellerfehler, die nur auf dem Papier kritisch aussehen.

Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn solche Geräte als Randrouter, Labor-Hardware, in kleinen Außenstellen oder in unsauber dokumentierten Netzsegmenten laufen. Wer Tenda im produktiven Umfeld einsetzt, sollte die betroffenen Geräte jetzt identifizieren und vom Netz nehmen, bis eine belastbare Absicherung steht.

Was ist passiert?

Die NVD führt zwei getrennte Schwachstellen in Tenda-Geräten auf. Beide hängen mit dem Webinterface und einem Telnet-bezogenen Pfad zusammen. In der Praxis bedeutet das: Ein Angreifer muss sich nicht am Gerät anmelden, um die Schwachstelle auszunutzen. Der Zugriff lässt sich remote auslösen.

Bei CVE-2026-82693 geht es um den AC1206 mit der Firmwareversion 15.03.06.23. Die Schwachstelle sitzt in der Funktion TendaTelnet unter /goform/telnet im Web-UI-Bereich. Bei CVE-2026-82695 betrifft der Fehler den AC18 mit Firmware 15.03.05.19. Dort nennt die Quelle eine unbekannte Funktion im selben Pfad und im Telnet-Handler.

Beide Lücken tragen den Schweregrad Critical. Das ist hier keine Formalie. Wenn ein Router ohne Anmeldung angreifbar ist und der Exploit öffentlich kursiert, dann reicht oft schon ein Internet-Scan, um verwundbare Geräte zu finden.

Technische Details

Technisch dreht sich alles um fehlende Authentifizierung. Ein Angreifer kann offenbar manipulierte Anfragen an den Webdienst schicken und dadurch Zugriff auf Funktionen bekommen, die eigentlich geschützt sein müssten. Die Quelle nennt keine CVSS-Werte. Auch ob weitere Firmwarestände verwundbar sind, bleibt offen.

Für CVE-2026-82693 ist der betroffene Pfad /goform/telnet im Web UI des AC1206 genannt. Für CVE-2026-82695 nennt die Quelle denselben Pfad auf dem AC18, dort mit einem unklar benannten Handler. In beiden Fällen ist der Angriff aus der Ferne möglich. Das ist der entscheidende Punkt für die Bewertung im Betrieb.

Der veröffentlichte Exploit verschärft die Lage. Sobald Code oder zumindest ein reproduzierbarer Angriff öffentlich ist, sinkt die Hürde für Ausnutzung im Alltag erheblich. Dann geht es nicht mehr nur um theoretische Schwachstellen, sondern um ein reales Risiko für exponierte Geräte.

Wer ist betroffen?

Direkt genannt sind nur zwei Modell-Firmware-Kombinationen: Tenda AC1206 15.03.06.23 und Tenda AC18 15.03.05.19. Ob andere Versionen derselben Gerätefamilien ebenfalls betroffen sind, sagt die Quelle nicht. Wer diese Router einsetzt, sollte also nicht davon ausgehen, dass andere Builds automatisch sicher sind.

Im Unternehmensumfeld sind solche Geräte oft dort zu finden, wo niemand sie mehr auf dem Schirm hat: kleine Niederlassungen, Testumgebungen, Gäste-WLAN, Technikräume oder als Übergangslösung nach einem schnellen Hardwaretausch. Genau dort entsteht das Problem. Ein verwundbarer Router steht gern am Rand, aber mit direktem Weg ins Netz.

Privatnutzer mit betroffenen Modellen sind ebenfalls im Risiko, vor allem wenn das Gerät aus dem Internet erreichbar ist oder eine Fernwartung aktiv ist. Wer seinen Router nie aktualisiert hat, sollte jetzt prüfen, ob eines der genannten Modelle im Einsatz ist.

Empfohlene Maßnahmen

Erster Schritt: Betroffene Geräte im Bestand suchen. Prüfen Sie Modellbezeichnung und Firmwarestand. Wer den AC1206 oder AC18 in der genannten Version findet, sollte das Gerät zunächst vom Internet trennen und nicht weiter exponieren.

Dann gilt: Firmwarestand gegen Herstellerinformationen prüfen und ein Update einspielen, sobald es verfügbar ist. Die hier vorliegenden Quellen nennen keinen Hersteller-Advisory-Link und auch keinen offiziellen Patch-Hinweis. Ob Tenda bereits eine bereinigte Version bereitstellt, bleibt in den NVD-Einträgen offen. Ohne belastbare Freigabe sollte man den Router nicht weiterhin direkt erreichbar lassen.

Für Admins heißt das praktisch: WAN-Zugriff auf die Weboberfläche deaktivieren, Telnet generell abschalten, falls das Gerät solche Optionen bietet, und das Management auf interne Admin-Netze begrenzen. Falls der Router geschäftskritisch ist und keine saubere Absicherung möglich ist, bleibt nur der Austausch gegen ein gepflegtes Modell.

Einschätzung von CyberSecurity-News.de

Die Lage ist klar ernst, aber nicht dramatisch genug für Alarmismus. Ein Router mit fehlender Authentifizierung im Telnet-/Web-UI-Umfeld und öffentlich bekanntem Exploit gehört sofort auf die Prüf- und Patchliste. Wer solche Geräte im Netz lässt, handelt fahrlässig.

Bemerkenswert ist die dünne Informationslage. Die NVD nennt die betroffenen Modelle und Versionen, mehr nicht. Keine CVSS-Werte, kein sauberer Herstellerhinweis im vorliegenden Material, kein klarer Umfang über die genannten Builds hinaus. Das ist für Betreiber unbequem, aber genau deshalb muss man konservativ reagieren: prüfen, isolieren, aktualisieren oder ersetzen.

Für die meisten Leser ist das kein Massenproblem. Für kleine Netze und Außenstellen kann es trotzdem ein harter Treffer sein, weil Router oft unterschätzt werden. Ein einzelnes verwundbares Gateway reicht, um ein Segment angreifbar zu machen. Wer Tenda im Bestand hat, sollte heute noch nachsehen.

Fazit

CVE-2026-82693 und CVE-2026-82695 betreffen zwei Tenda-Router mit fehlender Authentifizierung über den Telnet-/Web-UI-Pfad. Der Exploit ist öffentlich bekannt, der Angriff ist remote möglich, und die NVD bewertet beide Fälle als kritisch. Das ist kein theoretisches Randthema.

Priorität eins ist die Bestandsprüfung. Priorität zwei ist die Entfernung aus dem Internetzugriff. Priorität drei ist ein Update oder der Austausch, falls Tenda keinen sauberen Fix für die eingesetzte Version liefert. Wer das Gerät nicht sofort ablösen kann, sollte es wenigstens hart einschränken und eng überwachen.

Quellenangabe