CVE-2026-34472 的技术解读:一个通过泄露凭据绕过认证的漏洞,影响 ZTE ZXHN H188A V6 固件。

在经测试的 H188A V6 版本中,对根路径的未认证请求可以触达登录前向导处理器,并泄露敏感数据,包括:
这正是该问题导致认证绕过而不仅仅停留在信息泄露的原因:在这台路由器上,泄露的 Wi-Fi 密码一旦转为大写,便成为默认管理员密码。该泄露通过暴露路由器后续进行授权访问时所需的精确密钥,跨越了认证边界。
反编译后显示的根因更为广泛:根路径路由信任攻击者可控的 _type 和 _tag 值,而 QuickSetupEnable 门控仅在 _type 缺失时使用的回退路径中运行。这使得登录前向导处理器家族在不应可达的情况下变得可达。
在最初报告时,互联网上大约有 500 台公开暴露的 H188A 路由器接口可被访问。
截至 2026-05-18,我未能找到针对 CVE-2026-34472 的公开 ZTE 公告或已修复的固件版本。公开记录仍仅包含 CVE/NVD 条目和披露参考。
ZXHN H188A V6.0.10P2_TEZXHN H188A V6.0.10P3N3_TE本地分析中显示的易受攻击链路为:
router_logic_impl.lua 对空路径请求直接接受 _type 和 _tag。urlpath_2type_modifier.lua 仅在 _type 缺失时应用 QuickSetupEnable。Tedata_notLogin_wizard_page_manage.lua 为未认证用户加载所请求的向导数据文件。getPassword、wlan_get 和 ppp_get 等携带凭据的读取操作。返回的 Wi-Fi 凭据正是使该泄露在已验证的 H188A 路径上转变为认证绕过的关键,因为同一值在转为大写后会成为默认管理员密码。WLAN 和 PPPoE 密钥也很重要,因为它们将影响范围从 Web 管理面板扩大到网络访问层面。
同一处理器家族还包含使用 cmapi.setinst 的写入路径,这就是为什么底层授权失败比单个泄露端点更为严重。
index.html:主要公开文章assets/:页面 CSS 和 JSimages/:文章中使用的打码截图poc/:公开 PoC 笔记和清理后的提取脚本2024-04-26 至 2024-05-02:创建本地验证截图和 PoC 工件2024-05:原始报告发送至 ZTE PSIRT2024-05-10:后来的 MITRE 升级记录显示 ZTE 在此时间点后停止回应2026-01-17:证据包升级至 MITRE2026-02-02:ZTE PSIRT 明确拒绝分配2026-03-27:MITRE 分配 CVE-2026-344722026-03-30:提交公开披露参考