CSIRT Italia / ACN segnala PoC pubblici per 3 vulnerabilità critiche nei router Tenda AC1206 e AC18. Il punto centrale non è la CVE in sé, ma lo stato di fabbrica: se la password web-admin non è stata ancora impostata, il dispositivo è già esposto.
Due flaw, CVE-2026-82693 e CVE-2026-82695, permettono di abilitare Telnet dalla Web UI senza autenticazione. La CVE-2026-82694 consente inoltre azioni amministrative come reboot, factory reset e modifica della configurazione. In pratica, l’interfaccia di gestione tratta quel setup iniziale come una fiducia speciale, e un outsider può sfruttarla per entrare in una superficie di amministrazione molto più rischiosa del pannello web.
Per chi gestisce questi modelli, la storia non riguarda solo il bug corretto dal vendor. Ogni unità lasciata senza password admin resta un foothold raggiungibile da remoto finché non viene chiusa quella condizione di default.