
Публичный разбор, PoC и материалы для эмуляции для CVE-2026-8508, затрагивающего социальный вход в captive-портале Zyxel.
Этот репозиторий содержит публичное описание уязвимости, скрипт быстрой проверки и отдельные вспомогательные артефакты для CVE-2026-8508.
CVE-2026-8508 — это ошибка доверительной границы до аутентификации в социальном входе captive-portal Zyxel. Локальная обратная разработка здесь была привязана к WAX650S V7.10(ABRM.4)C0: браузер выполнял этап идентификации на стороне Facebook, затем отправлял fb_user и связанные поля в /cgi-bin/social_login.cgi, а серверная часть принимала эти поля на поверхности пропуска аутентификации.
Консультация Zyxel от 2026-08-04 позднее расширила затронутый перечень до 39 моделей: 36 точек доступа, 2 устройства FWA7 и 1 защитный маршрутизатор.
index.html: автономное публичное HTML-описаниеwriteup.md: исходный код описания в Markdownpoc/verify_social_login.sh: быстрый инструмент проверки прямых сформированных POST-запросов к /cgi-bin/social_login.cgievidence/social_login_static_trust_boundary_20260501.md: сводка по доверительной границеevidence/social_login_client_side_trust_architecture_20260501.md: заметки о потоке от фронтенда к бэкендуevidence/mod_auth_zyxel_social_gate_20260501.md: анализ пропуска аутентификацииdecomp/social_login_20260501.c: декомпилированный путь CGI, использованный в локальной проверкеchmod +x poc/verify_social_login.sh
./poc/verify_social_login.sh <device_ip> [fb_user]
Ожидаемый сигнал успеха:
Set-Cookie: authtok=
https://github.com/minanagehsalalma/zyxel-wax650s-research-notebook-public.