
Writeup público, PoC y materiales de emulación para CVE-2026-8508 que afecta al inicio de sesión social del portal cautivo de Zyxel.
Este repositorio empaqueta el informe público, el script de verificación rápida y artefactos de soporte seleccionados para CVE-2026-8508.
CVE-2026-8508 es una falla de límite de confianza previa a la autenticación en el inicio de sesión social del portal cautivo de Zyxel. El trabajo local de ingeniería inversa se ancló en WAX650S V7.10(ABRM.4)C0: el navegador realizó el paso de identidad del lado de Facebook, luego envió fb_user y campos relacionados a /cgi-bin/social_login.cgi, y el backend aceptó esos campos en una superficie de omisión de autenticación.
El aviso de Zyxel del 2026-08-04 amplió posteriormente el alcance afectado a modelos: puntos de acceso, dispositivos FWA7 y router de seguridad.
393621index.html: informe HTML público independientewriteup.md: fuente markdown del informepoc/verify_social_login.sh: verificador rápido para POSTs manipulados directamente a /cgi-bin/social_login.cgievidence/social_login_static_trust_boundary_20260501.md: resumen del límite de confianzaevidence/social_login_client_side_trust_architecture_20260501.md: notas del flujo de frontend a backendevidence/mod_auth_zyxel_social_gate_20260501.md: análisis de omisión de autenticacióndecomp/social_login_20260501.c: ruta CGI descompilada utilizada en la revisión localchmod +x poc/verify_social_login.sh
./poc/verify_social_login.sh <device_ip> [fb_user]
Señal de éxito esperada:
Set-Cookie: authtok=
https://github.com/minanagehsalalma/zyxel-wax650s-research-notebook-public.