
Advertencia y análisis técnico de CVE-2026-15469, una clave privada RSA-512 de grupo mesh codificada de forma fija en los routers TP-Link Deco, incluyendo la causa raíz, el impacto y la metodología del PoC para investigación defensiva.
Clave privada de grupo de malla codificada — TP-Link Deco XE75 / XE5300 / WE10800
Una clave privada de grupo de malla RSA-512 compartida está incrustada en el firmware, lo que permite a un atacante adyacente a la LAN hacerse pasar por un nodo de malla de confianza, sobrescribir la configuración, flashear firmware sin firmar y pivotar a través de toda la malla.
English · 한국어
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-15469 |
| Debilidad | CWE-321 — Uso de clave criptográfica codificada |
| Patrón de ataque | CAPEC-115 — Bypass de autenticación |
| Gravedad | 7.7 — ALTA (CVSS 4.0) |
| Vector | AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
| CNA / Asignador | TP-Link Systems Inc. |
| Publicado | 2026-08-24 |
| Corregido en | 1.5.0 Build 20260603 y posteriores |
| Crédito | Junsung Ahn (descubridor) |
Módulo afectado: mesh. Analizado originalmente en ver1.3.1 Build 20251023 rel.43624.
El protocolo de malla Deco autentica los nodos AP ↔ RE (satélite) con una clave de grupo RSA almacenada en la partición group-info (fw_data/user_data/group-info, partición UBI 27). La clave RSA-512 completa — incluidos los componentes privados d, p y q — está incrustada en la imagen del firmware, y la misma clave e ID de grupo estático se envían en cada unidad de cada modelo afectado.
Debido a que la clave es privada, idéntica en todos los dispositivos y extraíble sin conexión de una imagen de firmware que cualquiera puede descargar, un atacante nunca necesita una credencial específica del dispositivo. Poseer la clave por sí sola satisface la puerta de autenticación de la malla (sync_slave_check en discover.lua).
El transporte que llega a esa puerta no proporciona ningún secreto adicional:
tmpsvr escucha en UDP 20002 (TDP) y TCP 20002 (TMP).opcode_whitelist está ausente del /etc/config/firewall predeterminado, por lo que todos los opcodes se despachan sin filtrar.Una vez que la autenticación pasa con la clave extraída, las operaciones sensibles son accesibles sin autenticación secundaria:
Resultado neto: un atacante no autenticado y adyacente a la LAN puede hacerse pasar por un nodo de malla de confianza, sobrescribir la configuración del dispositivo y de la malla, flashear firmware arbitrario y comprometer cada nodo de la malla — sin acceso físico.
sync_slave_check descifrando con RSA el desafío de grupo con la clave extraída.uci_apply), un flash de firmware sin firmar (SYNC_FIRMWARE + SYNC_UPGRADE) o un pivot de malla completa (forward_tmp_request).El análisis completo del protocolo y la cadena de llamadas está en docs/technical-analysis.md; la metodología de reproducción está en docs/poc-methodology.md.
1.5.0 Build 20260603 o posterior desde las páginas de descarga oficiales de TP-Link (abajo).tmpv2 v2.0): el canal de control se mueve detrás de Dropbear SSH en el puerto 20001 con un handshake ASSOC y tokens UUID por sesión, y tmpsvr se vincula solo a 127.0.0.1. La validación estática de la corrección está en docs/patch-validation.md.Este repositorio se publica después de la coordinación con el proveedor y el lanzamiento de una corrección. El material real de la clave privada RSA-512 codificada y el ID de grupo estático están redactados en todo el documento (mostrados como [REDACTED …]) para prevenir la explotación directa de dispositivos que aún no se han actualizado. Los documentos describen la estructura de la vulnerabilidad, la causa raíz y la metodología de reproducción con fines defensivos y educativos; no proporcionan material de clave explotable listo para usar.
La documentación y el análisis están licenciados bajo CC BY 4.0 · © 2026 Junsung Ahn
| Producto | Versiones afectadas | Corregido en |
|---|
| TP-Link Deco XE75 v3 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco XE5300 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco WE10800 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| Operación | Ruta | Efecto |
|---|
| Sobrescritura de configuración | inspect_and_save_subconfig → uci_apply | Reemplazo completo de UCI — firewall, DNS, enrutamiento, credenciales de administrador |
| Flash de firmware sin firmar | SYNC_FIRMWARE + SYNC_UPGRADE | Sin verificación de firma RSA/ECDSA, solo un MD5 proporcionado por el atacante → backdoor root persistente |
| Pivot de malla completa | forward_tmp_request | Retransmitir cualquier opcode a cada RE usando las credenciales de administrador del propio router |
| Push de configuración masiva | SYNC_CONFIG | Sobrescribir la partición nvram user-config de los satélites |
| Enumeración de topología | fetch_subconfig | Leer todas las IP de nodos, versiones de firmware/configuración, roles |
| Fecha | Hito |
|---|
| 2025-10-23 | Build de firmware vulnerable analizado (ver1.3.1 Build 20251023 rel.43624) |
| 2026-03-19 | Firmware beta de parche del proveedor lanzado (ver1.4.999, rel57690 / rel57838), validado estáticamente |
| 2026-06-03 | Build de versión corregida (1.5.0 Build 20260603) |
| 2026-07-10 | CVE-2026-15469 reservado |
| 2026-08-24 | CVE-2026-15469 publicado por TP-Link (CNA) |
| English | 한국어 |
|---|
| Análisis técnico | technical-analysis.md | technical-analysis.ko.md |
| Metodología PoC | poc-methodology.md | poc-methodology.ko.md |
| Validación del parche | patch-validation.md | patch-validation.ko.md |