
CVE-2026-34474: неаутентифицированные запросы ETHCheat=1 приводят к утечке пароля администратора и Wi-Fi PSK из маршрутизаторов ZTE H298A/H108N.
Технический разбор CVE-2026-34474, при котором неаутентифицированный запрос ETHCheat=1 приводит к тому, что затронутые маршрутизаторы ZTE ZXHN H298A 1.1 и H108N 2.6 возвращают актуальный пароль администратора, ESSID и WLAN PSK в разметке ответа.

Наблюдаемый путь эксплуатации — это раскрытие данных страницы управления без аутентификации. Специально сформированный GET-запрос к getpage.lua?pid=1000ÐCheat=1 возвращает HTML, содержащий такие поля, как OBJ_USERINFO_IDPassword1, WLANPSK_KeyPassphrase1 и WLANAP_ESSID1. В указанных сборках H298A и H108N это означает, что маршрутизатор раскрывает актуальный пароль администратора и WLAN PSK напрямую неаутентифицированному вызывающему.
Локальные материалы PoC также включают сопутствующий запрос к wizard_page/wizard_overETHfail_set_lua.lua, который раскрывает серийный номер в структурированном выводе. По сообщениям, некоторые варианты той же модели раскрывали сокращённый набор идентификаторов вместо полной комбинации пароля и PSK, однако граница аутентификации всё равно нарушалась в ту же сторону.
По состоянию на 2026-05-18 публичные записи показывают, что CVE-2026-34474 было опубликовано 2026-05-06. Заявленная позиция ZTE в переписке 2026 года состояла в том, что затронутые продукты были сняты с производства в 2022 и 2023 годах, и на этом основании компания отклонила присвоение CVE со стороны вендора.
ZXHN H298A 1.1ZXHN H108N 2.6Сохранённые на данный момент доказательства подтверждают следующую цепочку:
GET /getpage.lua?pid=1000ÐCheat=1.Именно поэтому проблема выходит за рамки раскрытия информации и превращается в практическую компрометацию: сам интерфейс управления возвращает актуальные секреты, необходимые злоумышленнику для доступа к панели администратора и Wi-Fi.
index.html: основная публичная статьяassets/: CSS и JavaScript страницыimages/: локальные скриншоты и отредактированные для публикации изображенияpoc/: скрипты извлечения и заметки по проверке2024-05-02: первоначальный отчёт отправлен в ZTE PSIRT2024-05-06: ZTE подтвердило получение2024-05-08: ZTE подтвердило проблему и сослалось на объявления EOS2026-01-17: открыт сервисный запрос MITRE 1980204 по пакету H298A / H108N2026-02-02: ZTE отклонило присвоение CVE со стороны вендора из-за снятия продуктов с производства2026-03-27: MITRE присвоило CVE-2026-344742026-03-30: публичная ссылка отправлена в MITRE, открыт повторный запрос под номером 20160462026-05-06: CVE-2026-34474 опубликовано на cve.orgНаиболее веским текущим техническим доказательством в этом репозитории является сохранённое поведение ответов и имена полей, извлечённые из возвращаемой разметки. Восстановление точной серверной реализации ветки ETHCheat остаётся открытым направлением обратной разработки.