Уязвимость CVE-2026-34473 в ZTE
Уязвимость CVE-2026-34473 отсутствия проверки размера тела POST-запроса в веб-интерфейсе управления маршрутизаторов ZTE. Она позволяет удаленному неаутентифицированному нарушителю вызвать отказ в обслуживании.
Уязвимые модели:
- ZTE H8102E
- ZTE H168N
- ZTE H167A
- ZTE H199A
- ZTE H288A
- ZTE H198A
- ZTE H267A
- ZTE H267N
- ZTE H268A
- ZTE H388X
- ZTE H196A
- ZTE H369A
- ZTE H268N
- ZTE H208N
- ZTE H367N
- ZTE H181A
- ZTE H196Q
Уязвимые версии прошивок:
- Прошивки до 2022 года (по данным исследователя)
- Производитель заявляет, что уязвимость устранена в прошивках с 2021-03-23, однако операторские прошивки могут отличаться
Уровень опасности: 7.5 Высокий
Расшифровка вектора:
- AV:N — Вектор атаки: Сетевой
- AC:L — Сложность атаки: Низкая
- PR:N — Требуемые привилегии: Не требуются
- UI:N — Взаимодействие с пользователем: Не требуется
- S:U — Влияние на другие компоненты системы: Не оказывает
- C:N — Влияние на конфиденциальность: Отсутствует
- I:N — Влияние на целостность: Отсутствует
- A:H — Влияние на доступность: Высокое
Условия эксплуатации:
- Устройство-маршрутизатор ZTE H-серии из числа уязвимых моделей (H8102E, H168N, H167A, H199A, H288A, H198A, H267A, H267N, H268A, H388X, H196A, H369A, H268N, H208N, H367N, H181A, H196Q и, вероятно, другие). По словам разработчика 🔒🔒. По словам тестировщика 🔒
- 🔒🔒🔒.
- 🔒🔒🔒.
- 🔒🔒🔒.
- 🔒🔒 для восстановления требуется 🔒🔒🔒.
Уязвимость устранена в 🔒🔒.
Proof of concept для данной уязвимости.
🔒 Условия эксплуатации и ссылки на эксплоиты — только в закрытом канале
На блоге: CVE, CVSS, вектор атаки — информация из открытых источников.
В канале: уникальный анализ, который позволяет:
- Понять, применима ли уязвимость к вашим системам
- Получить ссылки на эксплоиты для проверки своих систем
- Еженедельно получать разборы новых уязвимостей
13