
CVE-2026-34474 : des requêtes non authentifiées ETHCheat=1 divulguent le mot de passe administrateur et la clé PSK Wi-Fi des routeurs ZTE H298A/H108N.
Analyse technique de CVE-2026-34474, où une requête non authentifiée ETHCheat=1 fait que les routeurs ZTE ZXHN H298A 1.1 et H108N 2.6 concernés renvoient le mot de passe administrateur actuel, l'ESSID et la PSK WLAN dans le balisage de la réponse.

Le vecteur d'exploitation observé est une divulgation non authentifiée de la page d'administration. Une requête GET forgée vers getpage.lua?pid=1000ÐCheat=1 renvoie du HTML contenant des champs tels que OBJ_USERINFO_IDPassword1, WLANPSK_KeyPassphrase1 et WLANAP_ESSID1. Sur les versions H298A et H108N signalées, le routeur divulgue donc directement le mot de passe administrateur actuel et la PSK WLAN à un appelant non authentifié.
Le matériel PoC local comprend également une requête associée à wizard_page/wizard_overETHfail_set_lua.lua, qui expose le numéro de série dans une sortie structurée. Certaines variantes du même modèle auraient divulgué un ensemble d'identifiants réduit au lieu de la combinaison complète mot de passe et PSK, mais la frontière d'authentification a malgré tout cédé de la même manière.
En date du 2026-05-18, le registre public indique que CVE-2026-34474 a été publié le 2026-05-06. La position déclarée de ZTE dans la correspondance de 2026 était que les produits concernés avaient été retirés du marché en 2022 et 2023, et elle a refusé l'attribution du CVE côté fournisseur sur cette base.
ZXHN H298A 1.1ZXHN H108N 2.6Les éléments de preuve actuellement conservés étayent la chaîne suivante :
GET /getpage.lua?pid=1000ÐCheat=1.C'est pourquoi le problème passe de la divulgation d'informations à une compromission concrète : l'interface de gestion elle-même renvoie les secrets actuels dont un attaquant a besoin pour l'accès administrateur et Wi-Fi.
index.html : article public principalassets/ : CSS et JavaScript de la pageimages/ : captures d'écran locales et visuels de publication anonymiséspoc/ : scripts d'extraction et notes de validation2024-05-02 : rapport original envoyé au PSIRT de ZTE2024-05-06 : ZTE a accusé réception2024-05-08 : ZTE a vérifié le problème et a fait référence aux annonces EOS2026-01-17 : demande de service MITRE 1980204 ouverte avec le package H298A / H108N2026-02-02 : ZTE a refusé l'attribution du CVE côté fournisseur en raison de l'arrêt des produits2026-03-27 : MITRE a attribué CVE-2026-344742026-03-30 : référence publique envoyée à MITRE et suivi ouvert sous la demande de service 20160462026-05-06 : CVE-2026-34474 publié sur cve.orgLa preuve technique actuelle la plus solide dans ce dépôt réside dans le comportement de réponse conservé et les noms de champs extraits du balisage renvoyé. La récupération de l'implémentation exacte côté serveur pour la branche ETHCheat reste une piste de rétro-ingénierie ouverte.