
Writeup public, PoC et éléments d'émulation pour CVE-2026-8508 affectant le social login du portail captif de Zyxel.
Ce dépôt regroupe l'analyse publique, le script de vérification rapide et des artefacts complémentaires sélectionnés pour CVE-2026-8508.
CVE-2026-8508 est une faille de limite de confiance de pré-authentification dans la connexion sociale du portail captif de Zyxel. Le travail de rétro-ingénierie locale présenté ici s'appuie sur WAX650S V7.10(ABRM.4)C0 : le navigateur exécutait l'étape d'identité côté Facebook, puis soumettait fb_user et les champs associés à /cgi-bin/social_login.cgi, et le backend acceptait ces champs sur une surface de contournement d'authentification.
L'avis de sécurité de Zyxel du 2026-08-04 a ensuite élargi le périmètre concerné à 39 modèles : 36 points d'accès, 2 appareils FWA7 et 1 routeur de sécurité.
index.html : analyse HTML autonome destinée au publicwriteup.md : source markdown de l'analysepoc/verify_social_login.sh : vérificateur rapide pour des POST forgés directs vers /cgi-bin/social_login.cgievidence/social_login_static_trust_boundary_20260501.md : résumé de la limite de confianceevidence/social_login_client_side_trust_architecture_20260501.md : notes sur le flux frontend-vers-backendevidence/mod_auth_zyxel_social_gate_20260501.md : analyse du contournement d'authentificationdecomp/social_login_20260501.c : chemin CGI décompilé utilisé lors de la revue localechmod +x poc/verify_social_login.sh
./poc/verify_social_login.sh <device_ip> [fb_user]
Signal de succès attendu :
Set-Cookie: authtok=
https://github.com/minanagehsalalma/zyxel-wax650s-research-notebook-public.