
CVE-2026-34474: richieste non autenticate con ETHCheat=1 rivelano la password di amministrazione e il PSK Wi-Fi dai router ZTE H298A/H108N.
Analisi tecnica di CVE-2026-34474, in cui una richiesta non autenticata ETHCheat=1 induce i router ZTE ZXHN H298A 1.1 e H108N 2.6 interessati a restituire la password di amministrazione attiva, l'ESSID e il PSK WLAN nel markup della risposta.

Il percorso di exploit osservato è una divulgazione non autenticata della pagina di gestione. Una richiesta GET appositamente costruita a getpage.lua?pid=1000ÐCheat=1 restituisce HTML contenente campi come OBJ_USERINFO_IDPassword1, WLANPSK_KeyPassphrase1 e WLANAP_ESSID1. Nelle versioni H298A e H108N segnalate, ciò significa che il router rivela direttamente la password di amministrazione attiva e il PSK WLAN a un chiamante non autenticato.
Il materiale PoC locale include anche una richiesta complementare a wizard_page/wizard_overETHfail_set_lua.lua, che espone il numero di serie in output strutturato. Alcune varianti dello stesso modello avrebbero divulgato un set ridotto di identificatori invece della combinazione completa di password e PSK, ma il confine di autenticazione è comunque venuto meno allo stesso modo.
Alla data del 2026-05-18, il registro pubblico mostra CVE-2026-34474 come pubblicato il 2026-05-06. La posizione dichiarata da ZTE nella corrispondenza del 2026 è stata che i prodotti interessati erano stati dismessi nel 2022 e nel 2023, e su questa base ha rifiutato l'assegnazione del CVE lato vendor.
ZXHN H298A 1.1ZXHN H108N 2.6Le evidenze attualmente conservate supportano la seguente catena:
GET /getpage.lua?pid=1000ÐCheat=1.Ecco perché il problema passa da una divulgazione di informazioni a un compromesso pratico: l'interfaccia di gestione stessa restituisce i segreti attivi di cui un attaccante ha bisogno per l'accesso amministrativo e Wi-Fi.
index.html: documento pubblico principaleassets/: CSS e JavaScript della paginaimages/: screenshot locali e materiale grafico di pubblicazione sanificatopoc/: script di estrazione e note di validazione2024-05-02: rapporto originale inviato a ZTE PSIRT2024-05-06: ZTE ha confermato la ricezione2024-05-08: ZTE ha verificato il problema e ha citato gli annunci EOS2026-01-17: richiesta di servizio 1980204 di MITRE aperta con il pacchetto H298A / H108N2026-02-02: ZTE ha rifiutato l'assegnazione del CVE lato vendor a causa della dismissione del prodotto2026-03-27: MITRE ha assegnato CVE-2026-344742026-03-30: riferimento pubblico inviato a MITRE e follow-up aperto con la richiesta di servizio 20160462026-05-06: CVE-2026-34474 pubblicato su cve.orgLa più solida evidenza tecnica attuale in questo repository è il comportamento di risposta preservato e i nomi dei campi estratti dal markup restituito. Recuperare l'esatta implementazione lato server del ramo ETHCheat rimane un filone aperto di reverse engineering.