
Analyse technique de la CVE-2026-34472, un contournement d'authentification via des identifiants divulgués affectant les routeurs ZTE H188A.
Analyse technique de CVE-2026-34472, un contournement d'authentification via des identifiants divulgués affectant le firmware ZTE ZXHN H188A V6.

Dans les versions H188A V6 testées, les requêtes non authentifiées envoyées au chemin racine peuvent atteindre les gestionnaires de l'assistant de pré-connexion et divulguer des données sensibles, notamment :
C'est pourquoi le problème mène à un contournement d'authentification au lieu de s'arrêter à la divulgation : sur ce routeur, le mot de passe Wi-Fi divulgué devient le mot de passe administrateur par défaut une fois mis en majuscules. La fuite franchit la frontière d'authentification en exposant le secret exact que le routeur attend ensuite pour un accès autorisé.
La cause racine décompilée est plus large : le routage du chemin racine se fie aux valeurs _type et _tag contrôlées par l'attaquant, et la barrière QuickSetupEnable ne s'exécute que dans le chemin de secours utilisé lorsque _type est absent. Cela rend la famille de gestionnaires de l'assistant de pré-connexion accessible dans des cas où elle ne devrait pas l'être.
Au moment du rapport initial, environ 500 interfaces de routeurs H188A exposées publiquement étaient accessibles sur Internet.
Au 2026-05-18, je n'ai trouvé ni avis public de ZTE ni version de firmware corrigée pour CVE-2026-34472. Le dossier public se compose toujours des entrées CVE/NVD et des références de divulgation.
ZXHN H188A V6.0.10P2_TEZXHN H188A V6.0.10P3N3_TELa chaîne vulnérable présentée dans l'analyse locale est la suivante :
router_logic_impl.lua accepte _type et _tag directement pour les requêtes à chemin vide.urlpath_2type_modifier.lua n'applique QuickSetupEnable que lorsque _type est absent.Tedata_notLogin_wizard_page_manage.lua charge le fichier de données de l'assistant demandé pour les utilisateurs non authentifiés.getPassword, wlan_get et ppp_get.Le justificatif Wi-Fi renvoyé est ce qui transforme la fuite en contournement d'authentification sur le chemin H188A validé, car cette même valeur devient le mot de passe administrateur par défaut après sa mise en majuscules. Les secrets WLAN et PPPoE comptent aussi car ils étendent l'impact au-delà du panneau web et jusqu'à l'accès réseau.
Cette même famille de gestionnaires contient également des chemins d'écriture utilisant cmapi.setinst, ce qui explique pourquoi la défaillance d'autorisation sous-jacente est plus vaste qu'un simple point de terminaison qui fuit.
index.html : analyse publique principaleassets/ : CSS et JS de la pageimages/ : captures d'écran expurgées utilisées par l'analysepoc/ : notes publiques du PoC et script d'extraction nettoyé2024-04-26 au 2024-05-02 : captures d'écran de validation locale et artefacts PoC créés2024-05 : rapport initial envoyé au PSIRT de ZTE2024-05-10 : le dossier d'escalade ultérieur de MITRE indique que ZTE a cessé de répondre après ce point2026-01-17 : dossier de preuves transmis à MITRE2026-02-02 : le PSIRT de ZTE a explicitement refusé l'attribution2026-03-27 : MITRE a attribué CVE-2026-344722026-03-30 : référence de divulgation publique soumise