针对影响 Zyxel 强制门户社交登录的 CVE-2026-8508 的公开分析文章、PoC 及模拟材料。
本仓库收录了 CVE-2026-8508 的公开分析文章、快速验证脚本及部分精选支撑材料。
CVE-2026-8508 是 Zyxel 强制门户社交登录中的一个预认证信任边界缺陷。此处的本地逆向工作基于 WAX650S V7.10(ABRM.4)C0:浏览器完成 Facebook 侧身份步骤后,将 fb_user 及相关字段提交至 /cgi-bin/social_login.cgi,后端在认证跳过路径上接受了这些字段。
Zyxel 于 2026-08-04 发布的安全公告后来将受影响范围扩大至 39 款型号:36 款 AP、2 款 FWA7 设备,以及 1 款安全路由器。
index.html:独立的面向公众的 HTML 分析文章writeup.md:分析文章的 Markdown 源文件poc/verify_social_login.sh:用于向 /cgi-bin/social_login.cgi 直接发送构造 POST 请求的快速验证器evidence/social_login_static_trust_boundary_20260501.md:信任边界摘要evidence/social_login_client_side_trust_architecture_20260501.md:前端到后端的流程说明evidence/mod_auth_zyxel_social_gate_20260501.md:认证跳过分析decomp/social_login_20260501.c:本地审查中使用的反编译 CGI 路径chmod +x poc/verify_social_login.sh
./poc/verify_social_login.sh <device_ip> [fb_user]
预期成功信号:
Set-Cookie: authtok=
https://github.com/minanagehsalalma/zyxel-wax650s-research-notebook-public。