Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en W30E V2 (CVE-2026-24432)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
26/01/2026
Última modificación:
28/01/2026

Descripción

Las versiones de firmware de Shenzhen Tenda W30E V2 hasta la V16.01.0.19(5037) inclusive carecen de protecciones contra falsificación de petición en sitios cruzados (CSRF) en los puntos finales administrativos, incluyendo aquellos utilizados para cambiar las credenciales de la cuenta de administrador. Como resultado, un atacante puede elaborar peticiones maliciosas que, cuando son activadas por el navegador de un usuario autenticado, modifican las contraseñas administrativas y otras configuraciones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:tenda:w30e_firmware:*:*:*:*:*:*:*:* 16.01.0.19\(5037\) (incluyendo)
cpe:2.3:h:tenda:w30e:-:*:*:*:*:*:*:*