
Öffentlicher Writeup, PoC und Emulationsmaterialien zu CVE-2026-8508, die den Social-Login des Zyxel-Captive-Portals betrifft.
Dieses Repository bündelt den öffentlichen Writeup, das Schnellverifizierungsskript und ausgewählte unterstützende Artefakte für CVE-2026-8508.
CVE-2026-8508 ist eine Pre-Authentication-Schwachstelle an der Vertrauensgrenze im Social-Login des Zyxel-Captive-Portals. Die hier durchgeführte lokale Reverse-Engineering-Arbeit basierte auf WAX650S V7.10(ABRM.4)C0: Der Browser führte den Facebook-seitigen Identitätsschritt aus, übermittelte dann fb_user und zugehörige Felder an /cgi-bin/social_login.cgi, und das Backend akzeptierte diese Felder auf einer Auth-Skip-Oberfläche.
Das Advisory von Zyxel vom 2026-08-04 erweiterte später den betroffenen Umfang auf Modelle: Access Points, FWA7-Geräte und Security-Router.
393621index.html: eigenständiger, öffentlich zugänglicher HTML-Writeupwriteup.md: Markdown-Quelle für den Writeuppoc/verify_social_login.sh: schneller Verifizierer für direkt konstruierte POST-Anfragen an /cgi-bin/social_login.cgievidence/social_login_static_trust_boundary_20260501.md: Zusammenfassung der Vertrauensgrenzeevidence/social_login_client_side_trust_architecture_20260501.md: Notizen zum Frontend-zu-Backend-Ablaufevidence/mod_auth_zyxel_social_gate_20260501.md: Auth-Skip-Analysedecomp/social_login_20260501.c: dekompilierter CGI-Pfad, der in der lokalen Überprüfung verwendet wurdechmod +x poc/verify_social_login.sh
./poc/verify_social_login.sh <device_ip> [fb_user]
Erwartetes Erfolgssignal:
Set-Cookie: authtok=
https://github.com/minanagehsalalma/zyxel-wax650s-research-notebook-public.