
Writeup pubblico, PoC e materiali di emulazione per CVE-2026-8508 che interessa il social login del captive portal Zyxel.
Questo repository contiene il writeup pubblico, lo script di verifica rapida e gli artefatti di supporto selezionati per CVE-2026-8508.
CVE-2026-8508 è un difetto del confine di fiducia pre-autenticazione nel social login del portale captive di Zyxel. Il lavoro di reverse engineering locale qui è stato ancorato a WAX650S V7.10(ABRM.4)C0: il browser eseguiva il passaggio di identità lato Facebook, quindi inviava fb_user e i campi correlati a /cgi-bin/social_login.cgi, e il backend accettava tali campi su una superficie di bypass dell'autenticazione.
L'avviso di Zyxel del 2026-08-04 ha successivamente ampliato il perimetro dei dispositivi interessati a 39 modelli: AP, dispositivi FWA7 e router di sicurezza.
3621index.html: writeup HTML autonomo e pubblicowriteup.md: sorgente markdown del writeuppoc/verify_social_login.sh: verificatore rapido per POST costruiti ad hoc verso /cgi-bin/social_login.cgievidence/social_login_static_trust_boundary_20260501.md: sommario del confine di fiduciaevidence/social_login_client_side_trust_architecture_20260501.md: note sul flusso dal frontend al backendevidence/mod_auth_zyxel_social_gate_20260501.md: analisi del bypass dell'autenticazionedecomp/social_login_20260501.c: percorso CGI decompilato utilizzato nella revisione localechmod +x poc/verify_social_login.sh
./poc/verify_social_login.sh <device_ip> [fb_user]
Segnale di successo atteso:
Set-Cookie: authtok=
https://github.com/minanagehsalalma/zyxel-wax650s-research-notebook-public.