
Technische Aufschlüsselung von CVE-2026-34472, einem Authentifizierungs-Bypass durch durchgesickerte Anmeldeinformationen, der ZTE H188A Router betrifft.
Technische Analyse von CVE-2026-34472, einem Auth-Bypass durch durchgesickerte Anmeldedaten, die die Firmware ZTE ZXHN H188A V6 betreffen.

In den getesteten H188A V6-Builds können nicht authentifizierte Anfragen an den Stammpfad auf Pre-Login-Wizard-Handler zugreifen und sensible Daten offenlegen, darunter:
Deshalb führt das Problem zu einem Auth-Bypass und nicht nur zu einer Offenlegung: Bei diesem Router wird das durchgesickerte WLAN-Passwort nach Großschreibung zum Standard-Administrator-Passwort. Der Leck überschreitet die Authentifizierungsgrenze, indem es genau das Geheimnis preisgibt, das der Router später für den autorisierten Zugriff erwartet.
Die dekompilierte Ursache ist umfassender: Das Routing des Stammpfads vertraut auf die vom Angreifer gesteuerten Werte _type und _tag, und die QuickSetupEnable-Sperre greift nur im Fallback-Pfad, der verwendet wird, wenn _type fehlt. Dadurch wird die Familie der Pre-Login-Wizard-Handler in Fällen erreichbar, in denen sie es nicht sein sollte.
Zum Zeitpunkt des ursprünglichen Berichts waren etwa 500 öffentlich zugängliche H188A-Router-Oberflächen im Internet erreichbar.
Stand 2026-05-18 konnte ich kein öffentliches ZTE-Advisory oder eine behobene Firmware-Version für CVE-2026-34472 finden. Die öffentliche Aufzeichnung besteht weiterhin aus den CVE-/NVD-Einträgen und den Offenlegungsreferenzen.
ZXHN H188A V6.0.10P2_TEZXHN H188A V6.0.10P3N3_TEDie in der lokalen Analyse aufgezeigte angreifbare Kette ist:
router_logic_impl.lua akzeptiert _type und _tag direkt für Anfragen mit leerem Pfad.urlpath_2type_modifier.lua wendet QuickSetupEnable nur an, wenn _type fehlt.Tedata_notLogin_wizard_page_manage.lua lädt die angeforderte Wizard-Datendatei für nicht authentifizierte Benutzer.getPassword, wlan_get und ppp_get offen, die Anmeldedaten enthalten.Die zurückgegebene WLAN-Anmeldeinformation ist der Grund, warum aus dem Leck auf dem validierten H188A-Pfad ein Auth-Bypass wird, da derselbe Wert nach Großschreibung zum Standard-Administrator-Passwort wird. WLAN- und PPPoE-Geheimnisse sind ebenfalls wichtig, da sie die Auswirkungen über das Web-Panel hinaus auf den Netzwerkzugriff ausweiten.
Dieselbe Handler-Familie enthält auch Schreibpfade, die cmapi.setinst verwenden, weshalb der zugrunde liegende Autorisierungsfehler größer ist als ein einzelner leckender Endpunkt.
index.html: Haupt-Public-Writeupassets/: Seiten-CSS und -JSimages/: geschwärzte Screenshots, die im Writeup verwendet werdenpoc/: öffentliche PoC-Notizen und ein bereinigtes Extraktionsskript2024-04-26 bis 2024-05-02: lokale Validierungsscreenshots und PoC-Artefakte erstellt2024-05: ursprünglicher Bericht an ZTE PSIRT gesendet2024-05-10: spätere MITRE-Eskalationsaufzeichnung gibt an, dass ZTE nach diesem Zeitpunkt nicht mehr reagierte2026-01-17: Beweispaket an MITRE eskaliert2026-02-02: ZTE PSIRT lehnte die Zuordnung explizit ab2026-03-27: MITRE vergab CVE-2026-344722026-03-30: öffentliche Offenlegungsreferenz eingereicht