
Analisi tecnica di CVE-2026-34472, un bypass dell'autenticazione tramite credenziali compromesse che colpisce i router ZTE H188A.
Analisi tecnica di CVE-2026-34472, un bypass dell'autenticazione tramite credenziali divulgate che interessa il firmware ZTE ZXHN H188A V6.

Nelle build H188A V6 testate, richieste non autenticate al percorso root possono raggiungere handler della procedura guidata pre-login e divulgare dati sensibili, tra cui:
Questo è il motivo per cui il problema porta a un bypass dell'autenticazione invece di fermarsi alla divulgazione: su questo router, la password Wi-Fi divulgata diventa la password amministratore predefinita una volta convertita in maiuscolo. La divulgazione oltrepassa il confine dell'autenticazione esponendo il segreto esatto che il router successivamente attende per l'accesso autorizzato.
La causa root decompilata è più ampia: il routing del percorso root si fida dei valori _type e _tag controllati dall'attaccante, e il gate QuickSetupEnable viene eseguito solo nel percorso fallback utilizzato quando _type è assente. Ciò rende raggiungibile la famiglia di handler della procedura guidata pre-login in casi in cui non dovrebbe esserlo.
Al momento del report originale, circa 500 interfacce router H188A esposte pubblicamente erano raggiungibili su internet.
Al 2026-05-18, non sono riuscito a trovare un advisory pubblico ZTE o una release firmware corretta per CVE-2026-34472. Il record pubblico consiste ancora nelle voci CVE/NVD e nei riferimenti alla divulgazione.
ZXHN H188A V6.0.10P2_TEZXHN H188A V6.0.10P3N3_TELa catena vulnerabile mostrata nell'analisi locale è:
router_logic_impl.lua accetta _type e _tag direttamente per richieste con percorso vuoto.urlpath_2type_modifier.lua applica QuickSetupEnable solo quando _type è mancante.Tedata_notLogin_wizard_page_manage.lua carica il file dati della procedura guidata richiesto per utenti non autenticati.getPassword, wlan_get e ppp_get.La credenziale Wi-Fi restituita è ciò che trasforma la divulgazione in bypass dell'autenticazione sul percorso H188A validato, perché lo stesso valore diventa la password amministratore predefinita dopo la conversione in maiuscolo. Anche i segreti WLAN e PPPoE contano, poiché estendono l'impatto oltre il pannello web e fino all'accesso alla rete.
La stessa famiglia di handler contiene anche percorsi di scrittura che usano cmapi.setinst, motivo per cui il fallimento di autorizzazione sottostante è più grande di un singolo endpoint che perde dati.
index.html: writeup pubblico principaleassets/: CSS e JS della paginaimages/: screenshot oscurati usati dal writeuppoc/: note pubbliche del PoC e uno script di estrazione ripulito2024-04-26 al 2024-05-02: creati screenshot di validazione locale e artefatti PoC2024-05: report originale inviato a ZTE PSIRT2024-05-10: il successivo record di escalation MITRE afferma che ZTE ha smesso di rispondere dopo questo punto2026-01-17: pacchetto di prove escalated a MITRE2026-02-02: ZTE PSIRT ha rifiutato esplicitamente l'assegnazione2026-03-27: MITRE ha assegnato CVE-2026-344722026-03-30: inviato il riferimento alla divulgazione pubblica