
Writeup público, PoC e materiais de emulação para a CVE-2026-8508 que afeta o login social do portal cativo da Zyxel.
Este repositório reúne o relatório público, o script de verificação rápida e artefatos de suporte selecionados para CVE-2026-8508.
CVE-2026-8508 é uma falha de fronteira de confiança pré-autenticação no login social do portal cativo da Zyxel. O trabalho local de engenharia reversa foi ancorado no WAX650S V7.10(ABRM.4)C0: o navegador executou a etapa de identidade do lado do Facebook e, em seguida, submeteu fb_user e campos relacionados a /cgi-bin/social_login.cgi, e o backend aceitou esses campos em uma superfície de bypass de autenticação.
O aviso de segurança da Zyxel de 2026-08-04 expandiu posteriormente o escopo afetado para modelos: APs, dispositivos FWA7 e roteador de segurança.
393621index.html: relatório HTML autônomo voltado ao públicowriteup.md: fonte Markdown do relatóriopoc/verify_social_login.sh: verificador rápido para POSTs forjados diretos a /cgi-bin/social_login.cgievidence/social_login_static_trust_boundary_20260501.md: resumo da fronteira de confiançaevidence/social_login_client_side_trust_architecture_20260501.md: notas do fluxo entre frontend e backendevidence/mod_auth_zyxel_social_gate_20260501.md: análise do bypass de autenticaçãodecomp/social_login_20260501.c: caminho CGI descompilado usado na revisão localchmod +x poc/verify_social_login.sh
./poc/verify_social_login.sh <device_ip> [fb_user]
Sinal de sucesso esperado:
Set-Cookie: authtok=
https://github.com/minanagehsalalma/zyxel-wax650s-research-notebook-public.