
# CVE-2026-15469 का परामर्श और तकनीकी विश्लेषण TP-Link Deco राउटरों में हार्ड-कोडेड RSA-512 मेश ग्रुप प्राइवेट की, जिसमें मूल कारण, प्रभाव, और रक्षात्मक अनुसंधान के लिए PoC पद्धति शामिल है।
हार्ड-कोडेड मेश ग्रुप प्राइवेट की — TP-Link Deco XE75 / XE5300 / WE10800
फर्मवेयर में एक साझा RSA-512 मेश ग्रुप प्राइवेट की बेक की गई है, जिससे LAN-निकटवर्ती हमलावर एक विश्वसनीय मेश नोड का रूप धारण कर सकता है, कॉन्फ़िगरेशन को अधिलेखित कर सकता है, अहस्ताक्षरित फर्मवेयर फ्लैश कर सकता है, और पूरे मेश में पिवट कर सकता है।
English · 한국어
| फ़ील्ड | मान |
|---|---|
| CVE ID | CVE-2026-15469 |
| कमज़ोरी | CWE-321 — हार्ड-कोडेड क्रिप्टोग्राफ़िक की का उपयोग |
| हमला पैटर्न | CAPEC-115 — प्रमाणीकरण बायपास |
| गंभीरता | 7.7 — उच्च (HIGH) (CVSS 4.0) |
| वेक्टर | AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
| CNA / असाइनर | TP-Link Systems Inc. |
| प्रकाशित | 2026-08-24 |
| इसमें ठीक किया गया | 1.5.0 Build 20260603 और बाद के संस्करण |
| श्रेय | Junsung Ahn (खोजकर्ता) |
प्रभावित मॉड्यूल: mesh. मूल रूप से ver1.3.1 Build 20251023 rel.43624 पर विश्लेषण किया गया।
Deco मेश प्रोटोकॉल AP ↔ RE (सैटेलाइट) नोड्स को group-info पार्टीशन (fw_data/user_data/group-info, UBI पार्टीशन 27) में संग्रहीत RSA ग्रुप की से प्रमाणित करता है। पूर्ण RSA-512 की — जिसमें निजी घटक d, p, और q शामिल हैं — फर्मवेयर इमेज में एम्बेडेड है, और वही की और स्थिर ग्रुप ID प्रभावित मॉडलों की हर इकाई में भेजी जाती है।
क्योंकि की निजी, सभी डिवाइसों में समान, और ऑफ़लाइन निकालने योग्य है — किसी भी डाउनलोड करने योग्य फर्मवेयर इमेज से — हमलावर को कभी भी डिवाइस-विशिष्ट क्रेडेंशियल की आवश्यकता नहीं होती। अकेले की का होना मेश प्रमाणीकरण गेट (discover.lua में sync_slave_check) को संतुष्ट करने के लिए पर्याप्त है।
उस गेट तक पहुँचने वाला ट्रांसपोर्ट कोई अतिरिक्त गोपनीयता प्रदान नहीं करता:
tmpsvr UDP 20002 (TDP) और TCP 20002 (TMP) पर सुनता है।opcode_whitelist फ़िल्टर डिफ़ॉल्ट /etc/config/firewall से अनुपस्थित है, इसलिए सभी opcodes बिना फ़िल्टरिंग के भेजे जाते हैं।एक बार निकाली गई की से प्रमाणीकरण पारित हो जाने पर, संवेदनशील ऑपरेशन बिना किसी द्वितीयक प्रमाणीकरण के पहुँच योग्य होते हैं:
अंतिम परिणाम: एक अप्रमाणित, LAN-निकटवर्ती हमलावर एक विश्वसनीय मेश नोड का रूप धारण कर सकता है, डिवाइस और मेश कॉन्फ़िगरेशन को अधिलेखित कर सकता है, मनमाना फर्मवेयर फ्लैश कर सकता है, और बिना भौतिक पहुँच के मेश के हर नोड से समझौता कर सकता है।
sync_slave_check को निकाली गई की से ग्रुप चैलेंज को RSA-डिक्रिप्ट करके।uci_apply), एक अहस्ताक्षरित फर्मवेयर फ्लैश (SYNC_FIRMWARE + SYNC_UPGRADE), या एक मेश-व्यापी पिवट (forward_tmp_request)।पूर्ण प्रोटोकॉल और कॉल-चेन विश्लेषण docs/technical-analysis.md में है; प्रजनन पद्धति docs/poc-methodology.md में है।
1.5.0 Build 20260603 या बाद के संस्करण में अपडेट करें।tmpv2 v2.0) जोड़ता है: नियंत्रण चैनल ASSOC हैंडशेक और प्रति-सत्र UUID टोकन के साथ पोर्ट 20001 पर Dropbear SSH के पीछे चला जाता है, और tmpsvr केवल 127.0.0.1 से बंधता है। फिक्स का स्थिर सत्यापन docs/patch-validation.md में है।यह रिपॉजिटरी विक्रेता समन्वय और फिक्स के रिलीज़ के बाद प्रकाशित की गई है। वास्तविक हार्ड-कोडेड RSA-512 निजी की सामग्री और स्थिर ग्रुप ID को पूरे दस्तावेज़ में संपादित किया गया है ([REDACTED …] के रूप में दिखाया गया है) ताकि उन डिवाइसों के सीधे शोषण को रोका जा सके जिन्हें अभी तक अपडेट नहीं किया गया है। दस्तावेज़ रक्षात्मक और शैक्षिक उद्देश्यों के लिए कमज़ोरी की संरचना, मूल कारण और प्रजनन पद्धति का वर्णन करते हैं; वे टर्न-की शोषण की सामग्री प्रदान नहीं करते हैं।
दस्तावेज़ीकरण और विश्लेषण CC BY 4.0 के तहत लाइसेंस प्राप्त हैं · © 2026 Junsung Ahn
| उत्पाद | प्रभावित संस्करण | इसमें ठीक किया गया |
|---|
| TP-Link Deco XE75 v3 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco XE5300 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco WE10800 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| ऑपरेशन | पथ | प्रभाव |
|---|
| कॉन्फ़िग अधिलेखन | inspect_and_save_subconfig → uci_apply | पूर्ण UCI प्रतिस्थापन — फ़ायरवॉल, DNS, रूटिंग, एडमिन क्रेडेंशियल |
| अहस्ताक्षरित फर्मवेयर फ्लैश | SYNC_FIRMWARE + SYNC_UPGRADE | कोई RSA/ECDSA हस्ताक्षर जाँच नहीं, केवल हमलावर-आपूर्ति MD5 → स्थायी रूट बैकडोर |
| पूर्ण-मेश पिवट | forward_tmp_request | राउटर के स्वयं के एडमिन क्रेडेंशियल का उपयोग करके किसी भी opcode को हर RE तक रिले करें |
| बल्क कॉन्फ़िग पुश | SYNC_CONFIG | सैटेलाइट्स के user-config nvram पार्टीशन को अधिलेखित करें |
| टोपोलॉजी गणना | fetch_subconfig | सभी नोड IP, फर्मवेयर/कॉन्फ़िग संस्करण, भूमिकाएँ पढ़ें |
| तिथि | मील का पत्थर |
|---|
| 2025-10-23 | कमज़ोर फर्मवेयर बिल्ड का विश्लेषण किया गया (ver1.3.1 Build 20251023 rel.43624) |
| 2026-03-19 | विक्रेता बीटा पैच फर्मवेयर जारी किया गया (ver1.4.999, rel57690 / rel57838), स्थिर रूप से सत्यापित |
| 2026-06-03 | फिक्स्ड रिलीज़ बिल्ड (1.5.0 Build 20260603) |
| 2026-07-10 | CVE-2026-15469 आरक्षित |
| 2026-08-24 | CVE-2026-15469 TP-Link (CNA) द्वारा प्रकाशित |
| English | 한국어 |
|---|
| तकनीकी विश्लेषण | technical-analysis.md | technical-analysis.ko.md |
| PoC पद्धति | poc-methodology.md | poc-methodology.ko.md |
| पैच सत्यापन | patch-validation.md | patch-validation.ko.md |