
# تحليل استشاري وفني لـ CVE-2026-15469، مفتاح خاص ثابت لمجموعة RSA-512 في أجهزة توجيه TP-Link Deco، بما في ذلك السبب الجذري والتأثير ومنهجية إثبات المفهوم للبحث الدفاعي.
مفتاح خاص ثابت لمجموعة الشبكة المتداخلة (Mesh) — TP-Link Deco XE75 / XE5300 / WE10800
مفتاح RSA-512 خاص مشترك لمجموعة الشبكة المتداخلة مدمج في البرنامج الثابت، مما يسمح لمهاجم قريب من الشبكة المحلية (LAN) بانتحال شخصية عقدة شبكة موثوقة، والكتابة فوق الإعدادات، وتثبيت برنامج ثابت غير موقّع، والتنقل عبر الشبكة المتداخلة بالكامل.
English · 한국어
| الحقل | القيمة |
|---|---|
| معرف CVE | CVE-2026-15469 |
| نوع الثغرة | CWE-321 — استخدام مفتاح تشفير ثابت مدمج |
| نمط الهجوم | CAPEC-115 — تجاوز المصادقة |
| الخطورة | 7.7 — عالية (HIGH) (CVSS 4.0) |
| ناقل الهجوم | AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
| CNA / المُعيّن | TP-Link Systems Inc. |
| تاريخ النشر | 2026-08-24 |
| تم الإصلاح في | 1.5.0 Build 20260603 والإصدارات الأحدث |
| المُكتشف | Junsung Ahn (finder) |
| المنتج | الإصدارات المتأثرة | تم الإصلاح في |
|---|---|---|
| TP-Link Deco XE75 v3 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco XE5300 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco WE10800 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
الوحدة المتأثرة: mesh. تم التحليل الأصلي على ver1.3.1 Build 20251023 rel.43624.
يُصادق بروتوكول شبكة Deco المتداخلة على عقد AP ↔ RE (الأقمار الصناعية) باستخدام مفتاح RSA جماعي مخزّن في قسم group-info (fw_data/user_data/group-info، قسم UBI 27). المفتاح الكامل RSA-512 — بما في ذلك المكونات الخاصة d وp وq — مدمج في صورة البرنامج الثابت، ويتم شحن نفس المفتاح ومعرف المجموعة الثابت في كل وحدة من كل طراز متأثر.
نظرًا لأن المفتاح خاص ومتطابق عبر جميع الأجهزة وقابل للاستخراج دون اتصال من صورة برنامج ثابت يمكن لأي شخص تنزيلها، لا يحتاج المهاجم أبدًا إلى بيانات اعتماد خاصة بالجهاز. امتلاك المفتاح وحده يكفي لتجاوز بوابة مصادقة الشبكة المتداخلة (sync_slave_check في discover.lua).
لا يوفر النقل الذي يصل إلى تلك البوابة أي سر إضافي:
tmpsvr على UDP 20002 (TDP) وTCP 20002 (TMP).opcode_whitelist غائب عن /etc/config/firewall الافتراضي، لذا يتم توجيه جميع رموز التشغيل دون تصفية.بمجرد نجاح المصادقة بالمفتاح المستخرج، تصبح العمليات الحساسة متاحة دون أي مصادقة ثانوية:
| العملية | المسار | التأثير |
|---|---|---|
| الكتابة فوق الإعدادات | inspect_and_save_subconfig → uci_apply | استبدال كامل لـ UCI — جدار الحماية، DNS، التوجيه، بيانات اعتماد المسؤول |
| تثبيت برنامج ثابت غير موقّع | SYNC_FIRMWARE + SYNC_UPGRADE | لا يوجد فحص توقيع RSA/ECDSA، فقط MD5 يوفره المهاجم → باب خلفي جذري دائم |
| التنقل عبر الشبكة المتداخلة بالكامل | forward_tmp_request | ترحيل أي رمز تشغيل إلى كل RE باستخدام بيانات اعتماد المسؤول الخاصة بالموجّه |
| دفع إعدادات جماعية | SYNC_CONFIG | الكتابة فوق قسم nvram user-config للأقمار الصناعية |
| تعداد الطوبولوجيا | fetch_subconfig | قراءة جميع عناوين IP للعقد، وإصدارات البرامج الثابتة/الإعدادات، والأدوار |
النتيجة الصافية: يمكن لمهاجم غير مصادق وقريب من الشبكة المحلية (LAN) انتحال شخصية عقدة شبكة موثوقة، والكتابة فوق إعدادات الجهاز والشبكة المتداخلة، وتثبيت برنامج ثابت عشوائي، واختراق كل عقدة في الشبكة المتداخلة — دون وصول مادي.
sync_slave_check عن طريق فك تشفير RSA لتحدي المجموعة بالمفتاح المستخرج.uci_apply)، أو تثبيت برنامج ثابت غير موقّع (SYNC_FIRMWARE + SYNC_UPGRADE)، أو تنقّل عبر الشبكة المتداخلة بالكامل (forward_tmp_request).التحليل الكامل للبروتوكول وسلسلة الاستدعاءات موجود في docs/technical-analysis.md؛ منهجية إعادة الإنتاج موجودة في docs/poc-methodology.md.
1.5.0 Build 20260603 أو أحدث من صفحات تنزيل TP-Link الرسمية (أدناه).tmpv2 v2.0): تنتقل قناة التحكم خلف Dropbear SSH على المنفذ 20001 مع مصافحة ASSOC ورموز UUID لكل جلسة، ويرتبط tmpsvr بـ 127.0.0.1 فقط. التحقق الثابت من الإصلاح موجود في docs/patch-validation.md.| التاريخ | المرحلة |
|---|---|
| 2025-10-23 | تحليل بناء البرنامج الثابت الضعيف (ver1.3.1 Build 20251023 rel.43624) |
| 2026-03-19 | إصدار برنامج ثابت تجريبي مُصحح من البائع (ver1.4.999، rel57690 / rel57838)، تم التحقق منه ثابتًا |
| 2026-06-03 | إصدار الإصلاح النهائي (1.5.0 Build 20260603) |
| 2026-07-10 | حجز CVE-2026-15469 |
| 2026-08-24 | نشر CVE-2026-15469 بواسطة TP-Link (CNA) |
تم نشر هذا المستودع بعد التنسيق مع البائع وإصدار الإصلاح. تم حجب مادة المفتاح الخاص RSA-512 الفعلي ومعرف المجموعة الثابت في جميع الأنحاء (معروضة كـ [REDACTED …]) لمنع الاستغلال المباشر للأجهزة التي لم يتم تحديثها بعد. تصف المستندات بنية الثغرة والسبب الجذري ومنهجية إعادة الإنتاج لأغراض دفاعية وتعليمية؛ ولا توفر مادة مفتاح جاهزة للاستغلال.
| English | 한국어 | |
|---|---|---|
| التحليل الفني | technical-analysis.md | technical-analysis.ko.md |
| منهجية PoC | poc-methodology.md | poc-methodology.ko.md |
| التحقق من الإصلاح | patch-validation.md | patch-validation.ko.md |
المستندات والتحليل مرخصة بموجب CC BY 4.0 · © 2026 Junsung Ahn