CVE-2026-34474 的技术分析:未经过身份验证的 ETHCheat=1 请求会导致受影响的 ZTE ZXHN H298A 1.1 和 H108N 2.6 路由器在响应标记中返回实时的管理员密码、ESSID 和 WLAN PSK。

观察到的利用路径是未经验证的管理页面泄露。精心构造的 GET 请求 getpage.lua?pid=1000ÐCheat=1 返回包含 OBJ_USERINFO_IDPassword1、WLANPSK_KeyPassphrase1 和 WLANAP_ESSID1 等字段的 HTML。在所报告的 H298A 和 H108N 版本中,这意味着路由器直接将实时的管理员密码和 WLAN PSK 泄露给未经验证的调用者。
本地 PoC 材料还包括一个对 wizard_page/wizard_overETHfail_set_lua.lua 的伴随请求,该请求在结构化输出中暴露了序列号。据报道,一些同型号变体仅泄露了较少的标识符集合,而非完整的密码和 PSK 组合,但认证边界仍然以同样的方式失效。
截至 2026-05-18,公开记录显示 CVE-2026-34474 于 2026-05-06 发布。ZTE 在 2026 年的通信中表示,受影响的产品已于 2022 年和 2023 年停产,并以此为由拒绝了供应商侧的 CVE 分配。
ZXHN H298A 1.1ZXHN H108N 2.6目前保留的证据支持以下链条:
GET /getpage.lua?pid=1000ÐCheat=1。这就是该问题从信息泄露升级为实际危害的原因:管理界面本身返回了攻击者进行管理员和 Wi-Fi 访问所需的实时秘密。
index.html:主要公开文档assets/:页面 CSS 和 JavaScriptimages/:本地截图和经过处理的发布图片poc/:提取脚本和验证说明2024-05-02:原始报告发送至 ZTE PSIRT2024-05-06:ZTE 确认收到2024-05-08:ZTE 验证了问题并引用了 EOS 公告2026-01-17:MITRE 服务请求 1980204 随 H298A / H108N 包开放2026-02-02:ZTE 因产品停产拒绝了供应商侧 CVE 分配2026-03-27:MITRE 分配了 CVE-2026-344742026-03-30:向 MITRE 发送了公开参考,并在服务请求 2016046 下打开了后续跟进2026-05-06:CVE-2026-34474 在 cve.org 上发布本仓库目前最强的技术证据是保留的响应行为以及从返回标记中提取的字段名称。恢复 ETHCheat 分支的确切服务器端实现仍然是一个开放的反向工程方向。