
Detalhamento técnico do CVE-2026-34472, um bypass de autenticação por credenciais vazadas que afeta roteadores ZTE H188A.
Análise técnica de CVE-2026-34472, um bypass de autenticação através de uma fuga de credenciais que afeta o firmware ZTE ZXHN H188A V6.

Nas versões testadas do H188A V6, pedidos não autenticados ao caminho raiz podem alcançar os handlers do assistente de pré-login e divulgar dados sensíveis, incluindo:
É por isso que o problema resulta em bypass de autenticação em vez de se limitar à divulgação: neste router, a palavra-passe do Wi-Fi exposta torna-se a palavra-passe de administrador predefinida depois de convertida em maiúsculas. A fuga atravessa a fronteira de autenticação ao expor o segredo exato que o router espera posteriormente para acesso autorizado.
A causa raiz descompilada é mais ampla: o encaminhamento do caminho raiz confia nos valores _type e _tag controlados pelo atacante, e o gate QuickSetupEnable só é executado no caminho de fallback usado quando _type está ausente. Isso torna a família de handlers do assistente de pré-login alcançável em casos em que não deveria ser.
No momento do relatório original, aproximadamente 500 interfaces de router H188A expostas publicamente estavam acessíveis na internet.
À data de 2026-05-18, não consegui encontrar um aviso público da ZTE ou uma versão de firmware corrigida para CVE-2026-34472. O registo público continua a consistir nas entradas CVE/NVD e nas referências de divulgação.
ZXHN H188A V6.0.10P2_TEZXHN H188A V6.0.10P3N3_TEA cadeia vulnerável mostrada na análise local é:
router_logic_impl.lua aceita _type e _tag diretamente para pedidos de caminho vazio.urlpath_2type_modifier.lua só aplica QuickSetupEnable quando _type está ausente.Tedata_notLogin_wizard_page_manage.lua carrega o ficheiro de dados do assistente solicitado para utilizadores não autenticados.getPassword, wlan_get e ppp_get.A credencial Wi-Fi devolvida é o que transforma a fuga em bypass de autenticação no caminho H188A validado, porque esse mesmo valor se torna a palavra-passe de administrador predefinida depois de ser convertido em maiúsculas. Os segredos de WLAN e PPPoE também são relevantes porque estendem o impacto para além do painel web e até ao acesso à rede.
A mesma família de handlers também contém caminhos de escrita que utilizam cmapi.setinst, razão pela qual a falha de autorização subjacente é maior do que um único endpoint com fuga.
index.html: artigo público principalassets/: CSS e JS da páginaimages/: capturas de ecrã com dados ocultados usadas no artigopoc/: notas públicas do PoC e um script de extração limpo2024-04-26 a 2024-05-02: capturas de validação locais e artefactos do PoC criados2024-05: relatório original enviado ao PSIRT da ZTE2024-05-10: o registo posterior de escalação à MITRE indica que a ZTE deixou de responder após este ponto2026-01-17: pacote de evidências escalado à MITRE2026-02-02: o PSIRT da ZTE recusou explicitamente a atribuição2026-03-27: a MITRE atribuiu CVE-2026-344722026-03-30: referência de divulgação pública submetida