
CVE-2026-34472の技術的解説:ZTE ZXHN H188A V6ファームウェアに影響する、漏洩した認証情報を介した認証バイパス。

テストされたH188A V6ビルドでは、ルートパスへの未認証のリクエストがログイン前ウィザードハンドラに到達し、以下の機密データを開示する可能性があります:
これが、この問題が情報漏洩で止まらずに認証バイパスに至る理由です。このルーターでは、漏洩したWi-Fiパスワードは大文字化されるとデフォルトの管理者パスワードになります。漏洩は、ルーターが後で認証アクセスに期待する正確な秘密を公開することで、認証境界を越えます。
デコンパイルされた根本原因はより広範です。ルートパスのルーティングは攻撃者が制御する_typeと_tagの値を信頼しており、QuickSetupEnableゲートは_typeがない場合に使用されるフォールバックパスでのみ動作します。そのため、ログイン前ウィザードハンドラファミリーが本来アクセスできないはずのケースで到達可能になります。
当初の報告時点では、約500の公開されたH188Aルーターインターフェースがインターネット上で到達可能でした。
2026-05-18現在、CVE-2026-34472に関する公開ZTEアドバイザリや修正ファームウェアリリースは見つかりませんでした。公開レコードは依然としてCVE/NVDエントリと開示リファレンスのみで構成されています。
ZXHN H188A V6.0.10P2_TEZXHN H188A V6.0.10P3N3_TEローカル分析で示された脆弱なチェーンは以下の通りです:
router_logic_impl.luaは空パスリクエストに対して_typeと_tagを直接受け入れます。urlpath_2type_modifier.luaは_typeがない場合にのみQuickSetupEnableを適用します。Tedata_notLogin_wizard_page_manage.luaは未認証ユーザーに対して要求されたウィザードデータファイルをロードします。getPassword、wlan_get、ppp_getなどの資格情報を含む読み取りアクションを公開します。返されたWi-Fi資格情報が、検証済みのH188Aパス上で漏洩を認証バイパスに変えるものです。なぜなら、同じ値が大文字化された後にデフォルトの管理者パスワードになるからです。WLANおよびPPPoEの秘密も重要です。なぜなら、それらは影響をWebパネルを超えてネットワークアクセスに拡大するからです。
同じハンドラファミリーにはcmapi.setinstを使用する書き込みパスも含まれています。そのため、根本的な認可の失敗は単一の漏洩エンドポイントよりも大きいのです。
index.html: 公開メイン記事assets/: ページのCSSとJSimages/: 記事で使用された編集済みスクリーンショットpoc/: 公開PoCノートとクリーンな抽出スクリプト2024-04-26から2024-05-02: ローカル検証スクリーンショットとPoC成果物を作成2024-05: 元のレポートをZTE PSIRTに送信2024-05-10: 後のMITREエスカレーションレコードには、ZTEがこの時点以降応答を停止したと記載2026-01-17: 証拠パッケージをMITREにエスカレーション2026-02-02: ZTE PSIRTが明示的に割り当てを拒否2026-03-27: MITREがCVE-2026-34472を割り当て2026-03-30: 公開開示リファレンスを提出