Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-24434— Tenda AC7 Web Interface Lacks CSRF Protections for Admin Actions

Quick assessment

Affected
Shenzhen Tenda Technology Co., Ltd. Tenda AC7
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Tenda AC7是中国腾达(Tenda)公司的一款无线路由器。 Tenda AC7 V03.03.03.01_cn及之前版本存在跨站请求伪造漏洞,该漏洞源于Web管理界面未实施CSRF保护,可能导致修改路由器设置。

AI Predicted 6.5 Difficulty: Easy EPSS 0.17% · P6

Affected Version Matrix 1

VendorProduct Version RangeStatus
Shenzhen Tenda Technology Co., Ltd. Tenda AC7 ≤ 03.03.03.01_cn affected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-24434

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Tenda AC7 Web Interface Lacks CSRF Protections for Admin Actions
Source: CVE Program / CVE List V5
Vulnerability Description
Shenzhen Tenda AC7 firmware version V03.03.03.01_cn and prior does not implement CSRF protections for administrative functions in the web management interface. The interface does not enforce anti-CSRF tokens or robust origin validation, which can allow an attacker to induce a logged-in administrator to perform unintended state-changing requests and modify router settings.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Source: CVE Program / CVE List V5
Vulnerability Type
跨站请求伪造(CSRF)
Source: CVE Program / CVE List V5
Vulnerability Title
Tenda AC7 跨站请求伪造漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Tenda AC7是中国腾达(Tenda)公司的一款无线路由器。 Tenda AC7 V03.03.03.01_cn及之前版本存在跨站请求伪造漏洞,该漏洞源于Web管理界面未实施CSRF保护,可能导致修改路由器设置。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
Shenzhen Tenda Technology Co., Ltd. Tenda AC7 0 ~ 03.03.03.01_cn -

II. Public POCs for CVE-2026-24434

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-24434

请登录查看更多情报信息。

Vendor Advisories for CVE-2026-24434 (1)

Same Patch Batch · Shenzhen Tenda Technology Co., Ltd. · 2026-02-03 · 4 CVEs total

CVE-2026-24441 Tenda AC7 Transmits Admin Credentials Without HTTPS Protection
CVE-2026-24426 Tenda AC7 Reflected XSS via Web Interface Output Encoding
CVE-2026-24427 Tenda AC7 Exposes Admin Credentials in Configuration Responses

IV. Related Vulnerabilities

V. Comments for CVE-2026-24434

No comments yet


Leave a comment