
CVE-2026-34474: solicitações não autenticadas ETHCheat=1 vazam a senha de administrador e a PSK do Wi-Fi de roteadores ZTE H298A/H108N.
Análise técnica da CVE-2026-34474, onde uma requisição não autenticada ETHCheat=1 faz com que roteadores ZTE ZXHN H298A 1.1 e H108N 2.6 afetados retornem a senha atual do administrador, ESSID e PSK da WLAN no markup da resposta.

O caminho de exploração observado é uma divulgação não autenticada da página de gerenciamento. Uma requisição GET manipulada para getpage.lua?pid=1000ÐCheat=1 retorna HTML contendo campos como OBJ_USERINFO_IDPassword1, WLANPSK_KeyPassphrase1 e WLANAP_ESSID1. Nos builds relatados dos H298A e H108N, isso significa que o roteador divulga a senha atual do administrador e o PSK da WLAN diretamente para um chamador não autenticado.
O material local da PoC também inclui uma requisição complementar para wizard_page/wizard_overETHfail_set_lua.lua, que expõe o número de série em saída estruturada. Algumas variantes do mesmo modelo supostamente vazaram um conjunto reduzido de identificadores em vez da combinação completa de senha e PSK, mas a fronteira de autenticação ainda falhou na mesma direção.
Em 2026-05-18, o registro público mostra CVE-2026-34474 publicada em 2026-05-06. A posição declarada da ZTE na correspondência de 2026 foi que os produtos impactados haviam sido descontinuados em 2022 e 2023, e recusou a atribuição de CVE pelo lado do fornecedor com base nisso.
ZXHN H298A 1.1ZXHN H108N 2.6As evidências atualmente preservadas suportam a seguinte cadeia:
GET /getpage.lua?pid=1000ÐCheat=1.É por isso que o problema passa de divulgação de informações para comprometimento prático: a própria interface de gerenciamento retorna os segredos ativos que um atacante precisa para acesso de administrador e Wi-Fi.
index.html: artigo público principalassets/: CSS e JavaScript da páginaimages/: capturas de tela locais e material de publicação anonimizadopoc/: scripts de extração e notas de validação2024-05-02: relatório original enviado ao PSIRT da ZTE2024-05-06: ZTE confirmou recebimento2024-05-08: ZTE verificou o problema e referenciou anúncios de EOS2026-01-17: solicitação de serviço MITRE 1980204 aberta com o pacote H298A / H108N2026-02-02: ZTE recusou atribuição de CVE pelo lado do fornecedor devido à descontinuação do produto2026-03-27: MITRE atribuiu CVE-2026-344742026-03-30: referência pública enviada à MITRE e acompanhamento aberto sob solicitação de serviço 20160462026-05-06: CVE-2026-34474 publicada em cve.orgA evidência técnica atual mais forte neste repositório é o comportamento preservado da resposta e os nomes dos campos extraídos do markup retornado. Recuperar a implementação exata do lado do servidor para o ramo ETHCheat continua sendo uma linha de pesquisa reversa em aberto.