
CVE-2026-34474 の技術的解説: 認証されていない ETHCheat=1 リクエストにより、影響を受ける ZTE ZXHN H298A 1.1 および H108N 2.6 ルーターが、応答マークアップ内に現在の管理者パスワード、ESSID、WLAN PSK を返します。

観測されたエクスプロイト経路は、認証されていない管理ページの情報漏洩です。getpage.lua?pid=1000ÐCheat=1 への細工された GET リクエストは、OBJ_USERINFO_IDPassword1、WLANPSK_KeyPassphrase1、WLANAP_ESSID1 などのフィールドを含む HTML を返します。報告された H298A および H108N のビルドでは、ルーターが現在の管理者パスワードと WLAN PSK を認証されていない呼び出し元に直接開示することを意味します。
ローカルの PoC 資料には、wizard_page/wizard_overETHfail_set_lua.lua への連携リクエストも含まれており、シリアル番号を構造化された出力で公開します。同じモデルの一部のバリアントは、完全なパスワードと PSK の組み合わせではなく、限定された識別子セットを漏洩したと報告されていますが、認証境界の失敗は同じ方向性でした。
2026-05-18 現在、公開記録では CVE-2026-34474 が 2026-05-06 に公開されたことが示されています。2026年のやり取りにおけるZTEの表明した立場は、影響を受ける製品が 2022 年と 2023 年に製造中止されており、そのためベンダー側でのCVE割り当てを辞退したというものでした。
ZXHN H298A 1.1ZXHN H108N 2.6現在保存されている証拠は、以下の連鎖を裏付けています。
GET /getpage.lua?pid=1000ÐCheat=1 をリクエストします。これが、この問題が情報漏洩から実際の侵害へと発展する理由です。管理インターフェース自体が、攻撃者が管理者およびWi-Fiアクセスに必要とする現在の秘密情報を返すからです。
index.html: メインの公開記事assets/: ページのCSSとJavaScriptimages/: ローカルのスクリーンショットと公開用にサニタイズされた画像poc/: 抽出スクリプトと検証ノート2024-05-02: オリジナルレポートをZTE PSIRTに送信2024-05-06: ZTEが受領を確認2024-05-08: ZTEが問題を検証し、EOS発表を参照2026-01-17: MITREサービスリクエスト 1980204 がH298A / H108Nパッケージで開かれる2026-02-02: ZTEが製品製造中止を理由にベンダー側CVE割り当てを辞退2026-03-27: MITREが CVE-2026-34474 を割り当て2026-03-30: 公開リファレンスをMITREに送信し、サービスリクエスト 2016046 でフォローアップを開始2026-05-06: CVE-2026-34474 が cve.org で公開このリポジトリにおける現時点で最も強力な技術的証拠は、保存された応答動作と、返されたマークアップから抽出されたフィールド名です。ETHCheat ブランチの正確なサーバーサイド実装を復元することは、まだ未解決のリバースエンジニアリング課題です。