Resumo técnico
As falhas identificadas incluem duas entradas com mapeamento para CVEs já documentadas: CVE‑2025‑13207 afeta Tenda 4G03 Pro com firmwares até e incluindo v04.03.01.44, permitindo injeção de comando via serviço /usr/sbin/httpd (porta TCP 80). CVE‑2024‑24481 impacta firmwares até v04.03.01.14 (Tenda N300 / 4G03 Pro) e explora função acessível na interface web via TCP 7329, igualmente resultando em execução remota como root.
Vetor de exploração
Segundo as análises, um invasor autenticado (para alguns vetores autenticado; para outros há exposição via porta de rede) pode enviar requisições HTTP especialmente criadas que manipulam argumentos de funções do serviço embutido, levando à execução de comandos no contexto root. Carnegie Mellon University diferencia este problema de outros relatados anteriormente (por exemplo, CVE‑2023‑2649) e alerta que exploração bem‑sucedida concede controle total do dispositivo.
Impacto operacional
Roteadores e gateways portáteis comprometidos podem permitir que atacantes modifiquem configurações de rede, interceptem tráfego, implantem cargas maliciosas ou utilizem o equipamento como pivô para ataques internos. Como dispositivos de infraestrutura, a exploração pode afetar todos os dispositivos conectados e dados em trânsito pelo equipamento.
Status do fornecedor e mitigação
As fontes informam que, até a divulgação pública (20 de novembro de 2025), a Tenda não havia liberado patches para corrigir as falhas. O CERT/CC recomenda mitigação imediata, incluindo: minimizar a exposição do dispositivo à rede pública, restringir acesso administrativo, substituir equipamentos em ambientes de alto risco por alternativas de outros fornecedores e monitorar tráfego anômalo. Para ambientes onde substituição não é viável, reduzir superfície de ataque limitando portas e funções expostas é a orientação temporal.
Recomendações para defenders
- Inventariar roteadores Tenda N300 e 4G03 Pro e verificar versões de firmware; tratar firmwares ≤v04.03.01.44 e ≤v04.03.01.14 como vulneráveis conforme CVEs citadas.
- Isolar dispositivos de borda críticos e aplicar políticas de NAC para limitar comunicação a destinos confiáveis.
- Implementar detecção de anomalias de rede e logs de uso para identificar comandos remotos ou alterações de configuração.
- Planejar substituição de hardware em ambientes críticos quando patches oficiais não estiverem disponíveis.
Limitações das informações
As divulgações públicas descrevem os vetores e versões afetadas, mas não trazem amostras públicas amplas de exploração ativa nem indicadores de comprometimento em massa. Organizações devem assumir risco elevado até que remediação oficial seja publicada e adotar controles compensatórios.
Fonte das informações: análises de segurança correlacionadas com recomendações do CERT/CC e observações acadêmicas citadas nas publicações técnicas.