CVE-2026-24426

Shenzhen Tenda AC7 firmware version V03.03.03.01_cn and prior contain an improper output encoding vulnerability in the web management interface. User-supplied input is reflected in HTTP responses without adequate escaping, allowing injection of arbitrary HTML or JavaScript in a victim’s browser context.
Configurations

Configuration 1 (hide)

AND
cpe:2.3:o:tenda:ac7_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:tenda:ac7:-:*:*:*:*:*:*:*

History

17 Jun 2026, 10:23

Type Values Removed Values Added
Summary
  • (es) El firmware Shenzhen Tenda AC7 versión V03.03.03.01_cn y anteriores contienen una vulnerabilidad de codificación de salida inadecuada en la interfaz de gestión web. La entrada proporcionada por el usuario se refleja en las respuestas HTTP sin un escape adecuado, permitiendo la inyección de HTML o JavaScript arbitrario en el contexto del navegador de una víctima.

10 Feb 2026, 14:13

Type Values Removed Values Added
References () https://www.tendacn.com/product/AC7 - () https://www.tendacn.com/product/AC7 - Product
References () https://www.vulncheck.com/advisories/tenda-ac7-reflected-xss-via-web-interface-output-encoding - () https://www.vulncheck.com/advisories/tenda-ac7-reflected-xss-via-web-interface-output-encoding - Third Party Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.1
First Time Tenda
Tenda ac7 Firmware
Tenda ac7
CPE cpe:2.3:o:tenda:ac7_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:tenda:ac7:-:*:*:*:*:*:*:*

03 Feb 2026, 19:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-03 19:16

Updated : 2026-06-17 10:23


NVD link : CVE-2026-24426

Mitre link : CVE-2026-24426

CVE.ORG link : CVE-2026-24426


JSON object : View

Products Affected

tenda

  • ac7_firmware
  • ac7
CWE
CWE-79

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')