
Advisory und technische Analyse von CVE-2026-15469, einem hartcodierten RSA-512-Mesh-Gruppen-Privatschlüssel in TP-Link-Decо-Routern, einschließlich Root Cause, Auswirkungen und PoC-Methodik für defensive Forschung.
Hartcodierter privater Mesh-Gruppenschlüssel — TP-Link Deco XE75 / XE5300 / WE10800
Ein gemeinsamer privater RSA-512-Mesh-Gruppenschlüssel ist fest in der Firmware verdrahtet, wodurch ein LAN-naher Angreifer einen vertrauenswürdigen Mesh-Knoten imitieren, die Konfiguration überschreiben, unsignierte Firmware flashen und sich im gesamten Mesh seitwärts bewegen kann.
English · 한국어
| Feld | Wert |
|---|---|
| CVE-ID | CVE-2026-15469 |
| Schwachstelle | CWE-321 — Verwendung eines hartcodierten kryptografischen Schlüssels |
| Angriffsmuster | CAPEC-115 — Authentifizierungsumgehung |
| Schweregrad | 7.7 — HOCH (CVSS 4.0) |
| Vektor | AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
| CNA / Zuweiser | TP-Link Systems Inc. |
| Veröffentlicht | 2026-08-24 |
| Behoben in | 1.5.0 Build 20260603 und später |
| Anerkennung | Junsung Ahn (Finder) |
Betroffenes Modul: mesh. Ursprünglich analysiert auf ver1.3.1 Build 20251023 rel.43624.
Das Deco-Mesh-Protokoll authentifiziert AP ↔ RE- (Satelliten-) Knoten mit einem RSA-Gruppenschlüssel, der in der group-info-Partition (fw_data/user_data/group-info, UBI-Partition 27) gespeichert ist. Der vollständige RSA-512-Schlüssel — einschließlich der privaten Komponenten d, p und q — ist in das Firmware-Image eingebettet, und derselbe Schlüssel sowie dieselbe statische Gruppen-ID werden in jedem Gerät jedes betroffenen Modells ausgeliefert.
Da der Schlüssel privat, auf allen Geräten identisch und offline aus einem Firmware-Image extrahierbar ist, das jeder herunterladen kann, benötigt ein Angreifer niemals eine gerätespezifische Anmeldeinformation. Allein der Besitz des Schlüssels erfüllt das Mesh-Authentifizierungsgate (sync_slave_check in discover.lua).
Der Transport, der dieses Gate erreicht, bietet kein zusätzliches Geheimnis:
tmpsvr lauscht auf UDP 20002 (TDP) und TCP 20002 (TMP).opcode_whitelist-Filter ist in der Standard-/etc/config/firewall nicht vorhanden, sodass alle Opcodes ohne Filterung weitergeleitet werden.Sobald die Authentifizierung mit dem extrahierten Schlüssel erfolgreich ist, sind sensible Operationen ohne sekundäre Authentifizierung erreichbar:
Nettoergebnis: Ein nicht authentifizierter, LAN-naher Angreifer kann einen vertrauenswürdigen Mesh-Knoten imitieren, Geräte- und Mesh-Konfiguration überschreiben, beliebige Firmware flashen und jeden Knoten im Mesh kompromittieren — ohne physischen Zugriff.
sync_slave_check, indem Sie die Gruppen-Herausforderung mit dem extrahierten Schlüssel RSA-entschlüsseln.uci_apply), eines unsignierten Firmware-Flashens (SYNC_FIRMWARE + SYNC_UPGRADE) oder einer mesh-weiten Pivotierung (forward_tmp_request).Die vollständige Protokoll- und Aufrufkettenanalyse finden Sie in docs/technical-analysis.md; die Reproduktionsmethodik finden Sie in docs/poc-methodology.md.
1.5.0 Build 20260603 oder später über die offiziellen TP-Link-Downloadseiten (unten).tmpv2 v2.0): Der Steuerkanal wird hinter Dropbear SSH auf Port 20001 mit einem ASSOC-Handshake und Sitzungs-UUID-Tokens verschoben, und tmpsvr bindet nur an 127.0.0.1. Die statische Validierung des Fixes finden Sie in docs/patch-validation.md.Dieses Repository wird nach Koordination mit dem Hersteller und der Veröffentlichung eines Fixes publiziert. Das tatsächliche hartcodierte private RSA-512-Schlüsselmaterial und die statische Gruppen-ID sind durchgehend redigiert (als [REDACTED …] dargestellt), um eine direkte Ausnutzung von Geräten zu verhindern, die noch nicht aktualisiert wurden. Die Dokumente beschreiben die Schwachstellenstruktur, die Grundursache und die Reproduktionsmethodik zu Verteidigungs- und Bildungszwecken; sie liefern kein schlüsselfertiges Exploit-Schlüsselmaterial.
Dokumentation und Analyse sind unter CC BY 4.0 lizenziert · © 2026 Junsung Ahn
| Produkt | Betroffene Versionen | Behoben in |
|---|
| TP-Link Deco XE75 v3 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco XE5300 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco WE10800 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| Operation | Pfad | Auswirkung |
|---|
| Konfigurationsüberschreibung | inspect_and_save_subconfig → uci_apply | Vollständiger UCI-Ersatz — Firewall, DNS, Routing, Admin-Anmeldeinformationen |
| Unsigniertes Firmware-Flashen | SYNC_FIRMWARE + SYNC_UPGRADE | Keine RSA/ECDSA-Signaturprüfung, nur eine vom Angreifer bereitgestellte MD5 → persistente Root-Hintertür |
| Vollständige Mesh-Pivotierung | forward_tmp_request | Weiterleitung jedes Opcodes an jeden RE unter Verwendung der eigenen Admin-Anmeldeinformationen des Routers |
| Massen-Konfigurations-Push | SYNC_CONFIG | Überschreiben der user-config-nvram-Partition der Satelliten |
| Topologie-Enumeration | fetch_subconfig | Lesen aller Knoten-IPs, Firmware-/Konfigurationsversionen, Rollen |
| Datum | Meilenstein |
|---|
| 2025-10-23 | Verwundbare Firmware-Build analysiert (ver1.3.1 Build 20251023 rel.43624) |
| 2026-03-19 | Beta-Patch-Firmware des Herstellers veröffentlicht (ver1.4.999, rel57690 / rel57838), statisch validiert |
| 2026-06-03 | Behobene Release-Build (1.5.0 Build 20260603) |
| 2026-07-10 | CVE-2026-15469 reserviert |
| 2026-08-24 | CVE-2026-15469 von TP-Link (CNA) veröffentlicht |
| English | 한국어 |
|---|
| Technische Analyse | technical-analysis.md | technical-analysis.ko.md |
| PoC-Methodik | poc-methodology.md | poc-methodology.ko.md |
| Patch-Validierung | patch-validation.md | patch-validation.ko.md |