Keenetic принудительно обновил прошивки роутеров
В начале ноября Keenetic выпустил бюллетень безопасности KEN-PSA-2025-WP01, посвященный уязвимости типа CWE-521 (слабые требования к паролям), данная уязвимость получила уровень 8,8 балла по шкале CVSS и затрагивала все устройства под управлением KeeneticOS ниже 4.3.
Суть уязвимости заключалась в следующем: пользовать мог открыть доступ к веб-интерфейсу устройства даже если у него установлен слабый пароль, что позволяло злоумышленникам получить полный контроль над устройством.
Для устранения данной уязвимости компания призвала пользователей обновить роутеры до версии 4.3, а также отключить удаленный доступ к веб-конфигуратору, если в этом нет необходимости.
Также были отмечены массовые случаи взломов роутеров Keenetic автоматическими сканерами, которые использовали типовые пары логин:пароль.
На фоне этого компания решилась на радикальный шаг – принудительно обновила прошивки роутеров, даже те, где в настройках автоматическое обновление было отключено.
Это вызвало закономерные вопросы, причем достаточно неприятные. По факту оказалось, что компания имеет в роутерах встроенный бекдор, который позволяет удаленно выполнять управление устройством при том, что данный факт нигде не афишируется и его невозможно отключить.
Не сказать, что Keenetic придумали что-то новое, удаленное управление устройствами практикуют многие провайдеры, но там это обычно явно настраивается в прошивке, на крайний случай лечится ее сменой на стоковую. Плюс это регламентируется договором оказания услуг.
Здесь же мы имеем скрытый доступ со стороны производителя, который пользователь не может контролировать. Сегодня обновили прошивку, а завтра? При этом вы можете просто ничего не знать и даже не догадываться.
Тот же сбор данных, проникновение во внутренние сети и т.д. и т.п. Особенно учитывая популярность устройств данного бренда и их широкое использование в организациях, в т.ч. и государственных.
При том, что встроенную учетную запись администратора в роутере нельзя удалить или отключить.
Прецедент заставляет крепко задуматься и еще раз пересмотреть свое отношение к данному классу оборудования и связанных с ними рискам.
Post #5265
3.96K

- 💯 44
- 👀 18
- ❤ 7
- 😱 7
- 😁 6