你家路由器里藏着一个密码,厂商知道、黑客知道、就你不知道

AI安全 · 暗面观察 · 信任边界

不只写AI有多强,也写AI正在怎样被滥用。

你家路由器里藏着一个密码,厂商知道,黑客知道,唯独你不知道——而且你没办法改它、没办法关掉它、甚至没办法看到它。这不是黑客植入的后门,是厂商自己”设计”出来的。2026年7月,CERT/CC卡内基梅隆大学的CERT协调中心)发布漏洞通告VU#213560,编号CVE-2026-11405,直指腾达路由器固件中一条隐藏的认证路径。五个固件版本受影响,没有补丁,厂商至今未修复。

一个厂商自己都说不清的密码

故事要从CERT/CC的那纸通告说起。通告指向了腾达路由器固件中的/bin/httpd——也就是路由器内置web服务器的核心二进制文件。漏洞具体落在login()函数里,这个函数负责你每次输入密码登录路由器后台时的身份验证。

正常的认证流程是这样的:路由器拿到你输入的密码,用标准MD5哈希后和管理员密码比对。匹配就放行,不匹配就拒绝。看起来没问题对吧?问题出在”不匹配”之后。

当正常密码验证失败时,系统不会直接拒绝你,而是悄悄打开第二条认证路径。它转而去读取设备配置中的sys.rzadmin.password字段——一个普通管理员在界面上根本看不到的配置项——拿里面的备用密码和你的明文输入直接比对。匹配成功,直接授予role=2的完整管理员权限,并创建一个有效session。

更离谱的是,CERT/CC在通告里明确写道:rzadmin这个用户名”不被验证”(not validated)。也就是说,任何用户名配上那串后门密码都能登录,用户名栏填什么都行。

这条后门认证路径不会出现在任何管理员可见的界面中。你看不到它,改不了它,也禁不掉它。

rzadmin0:藏在配置文件里的万能钥匙

视频作者对固件做了逆向分析,找到了那串备用密码的存储方式。它在配置文件里以Base64编码的形式裸奔——说”编码”都抬举了,Base64不是加密,任何人扫一眼就能解码。解码结果:rzadmin0

一个路由器的管理员级后门密码,就是”rzadmin”加个”0″。

这里有个细节值得玩味。这串密码在腾达的英文版说明书里确实有提及——说明厂商自己知道这个账号的存在。但随产品附带的纸质说明书里只字未提。同一家公司,同一个产品,英文电子文档提了,纸质文档没提,这中间的信息差谁来负责?

而且首次使用时,系统不会引导你修改这个默认密码。部分功能对密码复杂度没有任何要求。密码在交互过程中以明文形式传输。每一项单独拿出来都是基础安全常识的反面教材,叠在一起就成了系统性失守。

说明书说只能看,实际能关你Wi-Fi

如果说密码管理混乱是”门锁质量差”,那权限控制就是”门锁装在了门外”。

腾达的说明书声称,rzadmin账号只能查看系统状态,不能执行管理操作。但实际测试中,用这个账号登录后,可以执行关闭Wi-Fi这样的管理员级操作。说明书写的和实际能做的,完全对不上。

更根本的问题在于权限控制的实现方式。整个权限体系几乎完全依赖前端session控制——也就是说,”你能不能访问某个功能”这件事,是由浏览器端的页面来决定的。这意味着只要你直接在浏览器地址栏输入对应的URL,就能访问”系统维护”等核心功能页面,不需要经过任何后端权限校验。

curl这类命令行工具发请求,连浏览器都不用打开,就能轻松绕过前端权限检查,直接执行管理操作。前端权限控制不是权限控制,是礼貌性劝阻——它劝的是老实人,拦不住任何人。

想象一下这个场景:有人用一串你没见过的密码,登录了你的路由器,关了你的Wi-Fi,你还以为只是断网了,重启了三次路由器。

不是后门,胜似后门

视频作者给出了一个核心判断,我完全同意:这不是一个故意留下的后门,而是一系列无视安全的设计后果。

拆开来看,三重缺陷:

第一重,密码管理混乱。备用密码以Base64明文存储在配置文件中,默认值是rzadmin0这种幼儿园级密码,首次使用不引导修改,部分功能无复杂度要求,交互过程明文传输。密码从存储到传输到管理,每个环节都在裸奔。

第二重,权限控制薄弱。管理员权限的校验放在前端,URL直接访问可绕过,curl一行命令越权。说明书说rzadmin只能看,实际能关Wi-Fi。权限边界不是由后端强制执行的,而是由前端”建议”的。

第三重,用户引导不足。纸质说明书不提rzadmin账号的存在,首次使用不提示改密码,关键安全信息只在英文电子文档中出现。用户连”有这个东西”都不知道,更别说保护自己了。

这三件事单独看,每一件都是低级错误。但叠加在一起,效果等同于一个精心设计的后门——而且比真正的后门更危险。因为真正的后门是有人故意放的,放的人至少知道它存在;而这种”设计出来的后门”,厂商自己可能都觉得这叫功能,不叫漏洞。

我的判断

最危险的后门不是黑客植入的,是厂商自己设计出来的。我们习惯把安全威胁想象成外部攻击——某个黑客组织精心策划,利用零日漏洞突破防线。但CVE-2026-11405告诉我们,真正可怕的威胁来自内部:不是某个工程师心怀恶意偷偷留了一扇暗门,而是一群工程师各自做了一个”看起来没问题的决定”,这些决定叠加在一起,自己长成了一扇后门。密码明文存储?可能觉得”反正是内网”。前端权限控制?可能觉得”用户体验更好”。不提示改密码?可能觉得”用户嫌麻烦”。每个决定单独看都有理由,合在一起就是灾难。

密码明文、前端权限控制、不提示改密码——这三件事单独看都是低级错误,叠加在一起效果等于后门。这不是某个环节出了问题,是安全意识从设计阶段就缺席了。当一家公司把备用密码以Base64明文存进配置文件、把管理员权限校验交给前端、把关键信息藏进用户看不到的英文文档,它已经不是在某一个点上失守,而是在整个安全链条上每一环都选择了最省事的方案。省下来的成本,最终由每一个插上路由器就以为安全的用户来承担。

路由器是家庭网络的第一道门,但太多厂商把这道门的锁设计成了摆设。门锁的作用不是”建议别人别进来”,而是”让进不来的人真的进不来”。当权限控制只存在于前端,当后门密码是rzadmin0,当用户连这扇暗门的存在都不知道,这道门和没锁有什么区别?

腾达路由器用户的具体建议,也是CERT/CC的官方建议:第一,立即禁用远程管理功能——别让外网有机会碰到这条后门路径;第二,修改默认LAN IP——增加攻击者扫描和利用的成本;第三,持续关注厂商补丁发布——在补丁出来之前,这个漏洞是敞着的。在厂商修复之前,你能做的不是”保护好密码”,而是”让攻击者根本碰不到你的路由器”。

🧠 AI有点猛

专注分享真正能落地的AI玩法

AI安全  ·  暗面观察  ·  信任边界

AI替你干活,你只管精彩。

为您推荐