
تقرير عام (writeup)، وإثبات مفهوم (PoC)، ومواد محاكاة لثغرة CVE-2026-8508 التي تؤثر على تسجيل الدخول الاجتماعي عبر البوابة المقيدة (captive-portal) في Zyxel.
يحتوي هذا المستودع على التوثيق العام وسكربت التحقق السريع والملفات الداعمة المختارة لـ CVE-2026-8508.
CVE-2026-8508 هي ثغرة في حدود الثقة قبل المصادقة في تسجيل الدخول الاجتماعي لبوابة الأسير في Zyxel. استند عمل الهندسة العكسية المحلي هنا إلى WAX650S V7.10(ABRM.4)C0: حيث نفّذ المتصفح خطوة الهوية من جانب فيسبوك، ثم أرسل fb_user والحقول ذات الصلة إلى /cgi-bin/social_login.cgi، فقبل الخادم الخلفي تلك الحقول على سطح تخطّي المصادقة.
قامت نشرة Zyxel الأمنية الصادرة بتاريخ 2026-08-04 لاحقًا بتوسيع نطاق الأجهزة المتأثرة ليشمل 39 طرازًا: 36 نقطة وصول، و جهاز FWA7، و موجه أمان.
21index.html: توثيق HTML مستقل موجَّه للجمهورwriteup.md: مصدر ماركداون للتوثيقpoc/verify_social_login.sh: أداة تحقق سريعة لطلبات POST مُصمَّمة بعناية تُرسَل مباشرة إلى /cgi-bin/social_login.cgievidence/social_login_static_trust_boundary_20260501.md: ملخص حدود الثقةevidence/social_login_client_side_trust_architecture_20260501.md: ملاحظات التدفق من الواجهة الأمامية إلى الخلفيةevidence/mod_auth_zyxel_social_gate_20260501.md: تحليل تخطّي المصادقةdecomp/social_login_20260501.c: مسار CGI المُفكَّك المستخدم في المراجعة المحليةchmod +x poc/verify_social_login.sh
./poc/verify_social_login.sh <device_ip> [fb_user]
إشارة النجاح المتوقعة:
Set-Cookie: authtok=
https://github.com/minanagehsalalma/zyxel-wax650s-research-notebook-public.