Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-15469 — Advertencia y análisis técnico de CVE-2026-15469, una clave privada RSA-512 de grupo mesh codificada de forma fija en los routers TP-Link Deco, incluyendo la causa raíz, el impacto y la metodología del PoC para investigación defensiva. | Kitploit
Herramientas/GitHubGitHub/tony102741/cve-2026-15469
Seguridad IoTAnálisis de VulnerabilidadesExplotaciónCriptografíaPruebas de PenetraciónSeguridad de Hardware e IoTAutenticaciónAnálisis de Firmware
GitHubtony102741/cve-2026-15469

CVE-2026-15469

Advertencia y análisis técnico de CVE-2026-15469, una clave privada RSA-512 de grupo mesh codificada de forma fija en los routers TP-Link Deco, incluyendo la causa raíz, el impacto y la metodología del PoC para investigación defensiva.

29hace 22 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
Sitio web

🔑 CVE-2026-15469

Clave privada de grupo de malla codificada — TP-Link Deco XE75 / XE5300 / WE10800

Una clave privada de grupo de malla RSA-512 compartida está incrustada en el firmware, lo que permite a un atacante adyacente a la LAN hacerse pasar por un nodo de malla de confianza, sobrescribir la configuración, flashear firmware sin firmar y pivotar a través de toda la malla.

CVE CVSS 4.0 CWE-321 Fixed

English · 한국어


📋 De un vistazo

CampoValor
ID CVECVE-2026-15469
DebilidadCWE-321 — Uso de clave criptográfica codificada
Patrón de ataqueCAPEC-115 — Bypass de autenticación
Gravedad7.7 — ALTA (CVSS 4.0)
VectorAV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
CNA / AsignadorTP-Link Systems Inc.
Publicado2026-08-24
Corregido en1.5.0 Build 20260603 y posteriores
CréditoJunsung Ahn (descubridor)

🎯 Productos afectados

Módulo afectado: mesh. Analizado originalmente en ver1.3.1 Build 20251023 rel.43624.

🔍 Causa raíz

El protocolo de malla Deco autentica los nodos AP ↔ RE (satélite) con una clave de grupo RSA almacenada en la partición group-info (fw_data/user_data/group-info, partición UBI 27). La clave RSA-512 completa — incluidos los componentes privados d, p y q — está incrustada en la imagen del firmware, y la misma clave e ID de grupo estático se envían en cada unidad de cada modelo afectado.

Debido a que la clave es privada, idéntica en todos los dispositivos y extraíble sin conexión de una imagen de firmware que cualquiera puede descargar, un atacante nunca necesita una credencial específica del dispositivo. Poseer la clave por sí sola satisface la puerta de autenticación de la malla (sync_slave_check en discover.lua).

El transporte que llega a esa puerta no proporciona ningún secreto adicional:

  • tmpsvr escucha en UDP 20002 (TDP) y TCP 20002 (TMP).
  • El campo de integridad TDP es un CRC32 simple (se sustituye una constante antes de calcular la suma de comprobación), por lo que cualquier paquete modificado se puede recalcular trivialmente — no interviene ningún secreto.
  • El filtro opcode_whitelist está ausente del /etc/config/firewall predeterminado, por lo que todos los opcodes se despachan sin filtrar.

💥 Impacto

Una vez que la autenticación pasa con la clave extraída, las operaciones sensibles son accesibles sin autenticación secundaria:

Resultado neto: un atacante no autenticado y adyacente a la LAN puede hacerse pasar por un nodo de malla de confianza, sobrescribir la configuración del dispositivo y de la malla, flashear firmware arbitrario y comprometer cada nodo de la malla — sin acceso físico.

⛓️ Cadena de ataque

  1. Extraer la clave privada RSA-512 sin conexión de una imagen de firmware descargable públicamente.
  2. Forjar un paquete TDP — el CRC32 es recalculable, por lo que no se necesita ninguna clave secreta.
  3. Bypass de sync_slave_check descifrando con RSA el desafío de grupo con la clave extraída.
  4. Ejecutar una sobrescritura de configuración (uci_apply), un flash de firmware sin firmar (SYNC_FIRMWARE + SYNC_UPGRADE) o un pivot de malla completa (forward_tmp_request).
  5. Comprometer cada nodo satélite en una sola operación.

El análisis completo del protocolo y la cadena de llamadas está en docs/technical-analysis.md; la metodología de reproducción está en docs/poc-methodology.md.

🛡️ Remediación

  • Actualizar a 1.5.0 Build 20260603 o posterior desde las páginas de descarga oficiales de TP-Link (abajo).
  • El firmware parcheado añade una capa de autenticación (tmpv2 v2.0): el canal de control se mueve detrás de Dropbear SSH en el puerto 20001 con un handshake ASSOC y tokens UUID por sesión, y tmpsvr se vincula solo a 127.0.0.1. La validación estática de la corrección está en docs/patch-validation.md.
  • Hasta que se actualice, restringir el acceso no confiable al segmento LAN/malla y a los puertos UDP/TCP 20002.

🗓️ Cronología de divulgación

🔗 Referencias

  • Registro CVE — https://www.cve.org/CVERecord?id=CVE-2026-15469
  • Aviso de TP-Link (FAQ 5263) — https://www.tp-link.com/us/support/faq/5263/
  • Firmware — Deco XE75 · Deco XE5300 · Deco WE10800
  • CWE-321 — https://cwe.mitre.org/data/definitions/321.html

⚠️ Divulgación responsable

Este repositorio se publica después de la coordinación con el proveedor y el lanzamiento de una corrección. El material real de la clave privada RSA-512 codificada y el ID de grupo estático están redactados en todo el documento (mostrados como [REDACTED …]) para prevenir la explotación directa de dispositivos que aún no se han actualizado. Los documentos describen la estructura de la vulnerabilidad, la causa raíz y la metodología de reproducción con fines defensivos y educativos; no proporcionan material de clave explotable listo para usar.

📂 Documentos

📄 Licencia

La documentación y el análisis están licenciados bajo CC BY 4.0 · © 2026 Junsung Ahn

Descargar herramienta
ProductoVersiones afectadasCorregido en
TP-Link Deco XE75 v3< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco XE5300 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco WE10800 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
OperaciónRutaEfecto
Sobrescritura de configuracióninspect_and_save_subconfig → uci_applyReemplazo completo de UCI — firewall, DNS, enrutamiento, credenciales de administrador
Flash de firmware sin firmarSYNC_FIRMWARE + SYNC_UPGRADESin verificación de firma RSA/ECDSA, solo un MD5 proporcionado por el atacante → backdoor root persistente
Pivot de malla completaforward_tmp_requestRetransmitir cualquier opcode a cada RE usando las credenciales de administrador del propio router
Push de configuración masivaSYNC_CONFIGSobrescribir la partición nvram user-config de los satélites
Enumeración de topologíafetch_subconfigLeer todas las IP de nodos, versiones de firmware/configuración, roles
FechaHito
2025-10-23Build de firmware vulnerable analizado (ver1.3.1 Build 20251023 rel.43624)
2026-03-19Firmware beta de parche del proveedor lanzado (ver1.4.999, rel57690 / rel57838), validado estáticamente
2026-06-03Build de versión corregida (1.5.0 Build 20260603)
2026-07-10CVE-2026-15469 reservado
2026-08-24CVE-2026-15469 publicado por TP-Link (CNA)
English한국어
Análisis técnicotechnical-analysis.mdtechnical-analysis.ko.md
Metodología PoCpoc-methodology.mdpoc-methodology.ko.md
Validación del parchepatch-validation.mdpatch-validation.ko.md