
Технический разбор CVE-2026-34472, обход аутентификации через утечку учетных данных, затрагивающий маршрутизаторы ZTE H188A.
Технический разбор CVE-2026-34472, обход аутентификации через утечку учётных данных, затрагивающий прошивку ZTE ZXHN H188A V6.

В протестированных сборках H188A V6 неаутентифицированные запросы к корневому пути могут достигать обработчиков мастера предварительного входа и раскрывать конфиденциальные данные, включая:
Вот почему проблема приводит к обходу аутентификации, а не останавливается на раскрытии: на этом роутере утёкший пароль Wi-Fi становится паролем администратора по умолчанию после преобразования в верхний регистр. Утечка пересекает границу аутентификации, раскрывая именно тот секрет, который роутер впоследствии ожидает для авторизованного доступа.
Декомпилированная первопричина шире: маршрутизация корневого пути доверяет управляемым злоумышленником значениям _type и _tag, а шлюз QuickSetupEnable выполняется только в запасном пути, используемом, когда _type отсутствует. Это делает семейство обработчиков мастера предварительного входа доступным в случаях, где оно не должно быть.
На момент первоначального отчёта в интернете было доступно примерно 500 публично открытых интерфейсов роутера H188A.
По состоянию на 2026-05-18 мне не удалось найти публичное уведомление ZTE или исправленную версию прошивки для CVE-2026-34472. Публичная запись по-прежнему состоит из записей CVE/NVD и ссылок на раскрытие.
ZXHN H188A V6.0.10P2_TEZXHN H188A V6.0.10P3N3_TEУязвимая цепочка, показанная в локальном анализе:
router_logic_impl.lua принимает _type и _tag напрямую для запросов к пустому пути.urlpath_2type_modifier.lua применяет QuickSetupEnable только когда _type отсутствует.Tedata_notLogin_wizard_page_manage.lua загружает запрошенный файл данных мастера для неаутентифицированных пользователей.getPassword, wlan_get и ppp_get.Возвращённый учётные данные Wi-Fi превращают утечку в обход аутентификации на проверенном пути H188A, потому что то же самое значение становится паролем администратора по умолчанию после преобразования в верхний регистр. Секреты WLAN и PPPoE также важны, поскольку они расширяют влияние за пределы веб-панели на сетевой доступ.
Это же семейство обработчиков также содержит пути записи с использованием cmapi.setinst, поэтому основная ошибка авторизации шире, чем одна утечка конечной точки.
index.html: основное публичное описаниеassets/: CSS и JS страницыimages/: отредактированные скриншоты, используемые в описанииpoc/: публичные заметки PoC и очищенный скрипт извлечения2024-04-26 по 2024-05-02: созданы локальные скриншоты проверки и артефакты PoC2024-05: первоначальный отчёт отправлен в PSIRT ZTE2024-05-10: более поздняя запись эскалации MITRE свидетельствует о том, что ZTE перестала отвечать после этого момента2026-01-17: пакет доказательств передан в MITRE2026-02-02: PSIRT ZTE явно отказалась от назначения2026-03-27: MITRE присвоил CVE-2026-344722026-03-30: представлена публичная ссылка на раскрытие