A vulnerability has been found in Tenda F451 1.0.0.7. Affected by this vulnerability is the function fromSafeEmailFilter of the file /goform/SafeEmailFilter. The manipulation of the argument page leads to stack-based buffer overflow. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used.
CVE-2026-5990 is a critical stack-based buffer overflow vulnerability in Tenda F451 router firmware (version 1.0.0.7) affecting the SafeEmailFilter function. The vulnerability allows remote attackers to execute arbitrary code by manipulating the 'page' parameter, with a CVSS score of 8.8. No patch is currently available, making immediate mitigation essential for affected organizations.
IMMEDIATE ACTIONS:
1. Identify all Tenda F451 devices running firmware 1.0.0.7 in your network using network scanning tools
2. Isolate affected devices from critical network segments if possible
3. Implement network-level access controls restricting access to the /goform/SafeEmailFilter endpoint
4. Monitor for exploitation attempts using IDS/IPS signatures
COMPENSATING CONTROLS (until patch available):
5. Disable SafeEmailFilter functionality if not operationally required
6. Implement WAF rules blocking requests with suspicious 'page' parameter values (length > 256 bytes)
7. Restrict administrative access to router management interfaces to trusted IPs only
8. Enable router logging and forward logs to SIEM for analysis
9. Consider replacing affected devices with alternative vendors (Cisco, Fortinet, Ubiquiti)
DETECTION RULES:
- Monitor for POST requests to /goform/SafeEmailFilter with oversized 'page' parameters
- Alert on unexpected process execution from router processes
- Track firmware version changes and unauthorized configuration modifications
الإجراءات الفورية:
1. تحديد جميع أجهزة Tenda F451 التي تعمل بالإصدار 1.0.0.7 في شبكتك باستخدام أدوات المسح
2. عزل الأجهزة المتأثرة عن القطاعات الحرجة في الشبكة إن أمكن
3. تطبيق عناصر تحكم الوصول على مستوى الشبكة لتقييد الوصول إلى نقطة النهاية /goform/SafeEmailFilter
4. مراقبة محاولات الاستغلال باستخدام توقيعات IDS/IPS
عناصر التحكم التعويضية (حتى توفر التصحيح):
5. تعطيل وظيفة SafeEmailFilter إذا لم تكن مطلوبة تشغيلياً
6. تطبيق قواعد WAF لحجب الطلبات ذات قيم معامل 'page' المريبة (الطول > 256 بايت)
7. تقييد الوصول الإداري إلى واجهات إدارة الموجه على عناوين IP موثوقة فقط
8. تفعيل تسجيل الموجه وإعادة توجيه السجلات إلى SIEM للتحليل
9. النظر في استبدال الأجهزة المتأثرة بموردين بدائل (Cisco, Fortinet, Ubiquiti)
قواعد الكشف:
- مراقبة طلبات POST إلى /goform/SafeEmailFilter مع معاملات 'page' كبيرة الحجم
- تنبيهات على تنفيذ العمليات غير المتوقعة من عمليات الموجه
- تتبع تغييرات إصدار البرنامج الثابت والتعديلات غير المصرح بها على الإعدادات