
# Analisi e analisi tecnica di CVE-2026-15469, una chiave privata RSA-512 del gruppo mesh hard-coded nei router TP-Link Deco, inclusi causa principale, impatto e metodologia PoC per la ricerca difensiva.
Chiave privata del gruppo mesh hard-coded — TP-Link Deco XE75 / XE5300 / WE10800
Una chiave privata RSA-512 del gruppo mesh condivisa è incorporata nel firmware, consentendo a un attaccante adiacente alla LAN di impersonare un nodo mesh fidato, sovrascrivere la configurazione, installare firmware non firmato e muoversi lateralmente attraverso l'intera mesh.
English · 한국어
| Campo | Valore |
|---|---|
| ID CVE | CVE-2026-15469 |
| Debolezza | CWE-321 — Uso di chiave crittografica hard-coded |
| Pattern di attacco | CAPEC-115 — Bypass dell'autenticazione |
| Gravità | 7.7 — ALTA (CVSS 4.0) |
| Vettore | AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
| CNA / Assegnatario | TP-Link Systems Inc. |
| Pubblicato | 2026-08-24 |
| Corretto in | 1.5.0 Build 20260603 e successive |
| Credito | Junsung Ahn (ricercatore) |
Modulo interessato: mesh. Analizzato originariamente su ver1.3.1 Build 20251023 rel.43624.
Il protocollo mesh Deco autentica i nodi AP ↔ RE (satellite) con una chiave di gruppo RSA memorizzata nella partizione group-info (fw_data/user_data/group-info, partizione UBI 27). La chiave RSA-512 completa — inclusi i componenti privati d, p e q — è incorporata nell'immagine del firmware, e la stessa chiave e lo stesso ID di gruppo statico sono presenti in ogni unità di ogni modello interessato.
Poiché la chiave è privata, identica su tutti i dispositivi e estraibile offline da un'immagine del firmware che chiunque può scaricare, un attaccante non ha mai bisogno di una credenziale specifica del dispositivo. Il solo possesso della chiave soddisfa il gate di autenticazione mesh (sync_slave_check in discover.lua).
Il trasporto che raggiunge quel gate non fornisce alcun segreto aggiuntivo:
tmpsvr è in ascolto su UDP 20002 (TDP) e TCP 20002 (TMP).opcode_whitelist è assente dal firewall predefinito /etc/config/firewall, quindi tutti gli opcode vengono gestiti senza filtri.Una volta superata l'autenticazione con la chiave estratta, le operazioni sensibili sono raggiungibili senza autenticazione secondaria:
Risultato netto: un attaccante non autenticato, adiacente alla LAN, può impersonare un nodo mesh fidato, sovrascrivere la configurazione del dispositivo e della mesh, installare firmware arbitrario e compromettere ogni nodo della mesh — senza accesso fisico.
sync_slave_check decrittando la sfida di gruppo RSA con la chiave estratta.uci_apply), un flash di firmware non firmato (SYNC_FIRMWARE + SYNC_UPGRADE) o un pivot su tutta la mesh (forward_tmp_request).L'analisi completa del protocollo e della catena di chiamate è in docs/technical-analysis.md; la metodologia di riproduzione è in docs/poc-methodology.md.
1.5.0 Build 20260603 o successive dalle pagine di download ufficiali TP-Link (sotto).tmpv2 v2.0): il canale di controllo si sposta dietro Dropbear SSH sulla porta 20001 con un handshake ASSOC e token UUID per sessione, e tmpsvr si lega solo a 127.0.0.1. La validazione statica della correzione è in docs/patch-validation.md.Questo repository è pubblicato dopo il coordinamento con il vendor e il rilascio di una correzione. Il materiale effettivo della chiave privata RSA-512 hard-coded e l'ID di gruppo statico sono oscurati in tutto il documento (mostrati come [REDACTED …]) per prevenire lo sfruttamento diretto di dispositivi non ancora aggiornati. I documenti descrivono la struttura della vulnerabilità, la causa principale e la metodologia di riproduzione a scopo difensivo ed educativo; non forniscono materiale chiave di sfruttamento pronto all'uso.
La documentazione e l'analisi sono concesse in licenza CC BY 4.0 · © 2026 Junsung Ahn
| Prodotto | Versioni interessate | Corretto in |
|---|
| TP-Link Deco XE75 v3 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco XE5300 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco WE10800 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| Operazione | Percorso | Effetto |
|---|
| Sovrascrittura configurazione | inspect_and_save_subconfig → uci_apply | Sostituzione completa UCI — firewall, DNS, routing, credenziali admin |
| Flash firmware non firmato | SYNC_FIRMWARE + SYNC_UPGRADE | Nessun controllo firma RSA/ECDSA, solo un MD5 fornito dall'attaccante → backdoor root persistente |
| Pivot su tutta la mesh | forward_tmp_request | Inoltro di qualsiasi opcode a ogni RE usando le credenziali admin del router |
| Push configurazione di massa | SYNC_CONFIG | Sovrascrittura della partizione nvram user-config dei satelliti |
| Enumerazione topologia | fetch_subconfig | Lettura di tutti gli IP dei nodi, versioni firmware/config, ruoli |
| Data | Tappa |
|---|
| 2025-10-23 | Analizzata la build del firmware vulnerabile (ver1.3.1 Build 20251023 rel.43624) |
| 2026-03-19 | Rilasciato il firmware beta di patch del vendor (ver1.4.999, rel57690 / rel57838), validato staticamente |
| 2026-06-03 | Build di rilascio corretta (1.5.0 Build 20260603) |
| 2026-07-10 | CVE-2026-15469 riservato |
| 2026-08-24 | CVE-2026-15469 pubblicato da TP-Link (CNA) |
| English | 한국어 |
|---|
| Analisi tecnica | technical-analysis.md | technical-analysis.ko.md |
| Metodologia PoC | poc-methodology.md | poc-methodology.ko.md |
| Validazione patch | patch-validation.md | patch-validation.ko.md |