
CVE-2026-34474: nicht authentifizierte ETHCheat=1-Anfragen lecken das Administrator-Passwort und den Wi-Fi PSK von ZTE H298A/H108N Routern.
Technische Aufschlüsselung von CVE-2026-34474, bei der eine nicht authentifizierte ETHCheat=1-Anfrage dazu führt, dass betroffene ZTE ZXHN H298A 1.1- und H108N 2.6-Router das aktive Administratorkennwort, die ESSID und den WLAN-PSK im Antwort-Markup zurückgeben.

Der beobachtete Exploit-Pfad ist eine nicht authentifizierte Offenlegung der Verwaltungsseite. Eine manipulierte GET-Anfrage an getpage.lua?pid=1000ÐCheat=1 gibt HTML zurück, das Felder wie OBJ_USERINFO_IDPassword1, WLANPSK_KeyPassphrase1 und WLANAP_ESSID1 enthält. Bei den gemeldeten H298A- und H108N-Builds bedeutet dies, dass der Router das aktive Administratorkennwort und den WLAN-PSK direkt einem nicht authentifizierten Aufrufer preisgibt.
Das lokale PoC-Material enthält auch eine begleitende Anfrage an wizard_page/wizard_overETHfail_set_lua.lua, die die Seriennummer in strukturierter Ausgabe offenlegt. Einige Varianten desselben Modells sollen einen reduzierten Identifikatorsatz anstelle der vollständigen Kombination aus Kennwort und PSK preisgegeben haben, aber die Authentifizierungsgrenze versagte dennoch in die gleiche Richtung.
Zum Stand 2026-05-18 zeigt der öffentliche Datensatz, dass CVE-2026-34474 am 2026-05-06 veröffentlicht wurde. Die Position von ZTE in der Korrespondenz von 2026 war, dass die betroffenen Produkte in den Jahren 2022 und 2023 eingestellt worden waren, und lehnte daraufhin eine herstellerseitige CVE-Zuweisung ab.
ZXHN H298A 1.1ZXHN H108N 2.6Die derzeit erhaltenen Beweise unterstützen die folgende Kette:
GET /getpage.lua?pid=1000ÐCheat=1 an.Aus diesem Grund geht das Problem von der Informationspreisgabe zu einem praktischen Kompromiss über: Die Verwaltungsschnittstelle selbst gibt die aktuellen Geheimnisse preis, die ein Angreifer für Administrator- und WLAN-Zugriff benötigt.
index.html: Haupt-öffentlicher Beitragassets/: Seiten-CSS und JavaScriptimages/: lokale Screenshots und bereinigte Veröffentlichungsgrafikenpoc/: Extraktionsskripte und Validierungshinweise2024-05-02: ursprünglicher Bericht an ZTE PSIRT gesendet2024-05-06: ZTE bestätigte den Eingang2024-05-08: ZTE verifizierte das Problem und verwies auf EOS-Ankündigungen2026-01-17: MITRE-Serviceanfrage 1980204 mit dem H298A / H108N-Paket eröffnet2026-02-02: ZTE lehnte herstellerseitige CVE-Zuweisung aufgrund der Produkteinstellung ab2026-03-27: MITRE wies CVE-2026-34474 zu2026-03-30: öffentliche Referenz an MITRE gesendet und Nachverfolgung unter Serviceanfrage 2016046 eröffnet2026-05-06: CVE-2026-34474 auf cve.org veröffentlichtDas derzeit stärkste technische Beweismaterial in diesem Repository ist das erhaltene Antwortverhalten und die aus dem zurückgegebenen Markup extrahierten Feldnamen. Die genaue serverseitige Implementierung für den ETHCheat-Zweig zu rekonstruieren, bleibt eine offene Reverse-Engineering-Spur.