Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-15469 — CVE-2026-15469の勧告と技術分析:TP-Link DecoルーターにおけるハードコードされたRSA-512メッシュグループ秘密鍵に関するもので、根本原因、影響、および防御的研究のためのPoC手法を含みます。 | Kitploit
ツール/GitHubGitHub/tony102741/cve-2026-15469
IoTセキュリティ脆弱性分析エクスプロイト暗号化ペネトレーションテストハードウェアとIoTセキュリティ認証ファームウェア解析
GitHubtony102741/cve-2026-15469

CVE-2026-15469

CVE-2026-15469の勧告と技術分析:TP-Link DecoルーターにおけるハードコードされたRSA-512メッシュグループ秘密鍵に関するもので、根本原因、影響、および防御的研究のためのPoC手法を含みます。

リポジトリを見る
12日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

🔑 CVE-2026-15469

ハードコードされたメッシュグループ秘密鍵 — TP-Link Deco XE75 / XE5300 / WE10800

共有のRSA-512メッシュグループ秘密鍵がファームウェアに組み込まれており、LAN隣接の攻撃者が信頼されたメッシュノードになりすまし、設定を上書きし、未署名ファームウェアを書き込み、メッシュ全体にピボットできる可能性があります。

CVE CVSS 4.0 CWE-321 Fixed

English · 한국어


📋 概要

フィールド値
CVE IDCVE-2026-15469
脆弱性種別CWE-321 — ハードコードされた暗号鍵の使用
攻撃パターンCAPEC-115 — 認証バイパス
深刻度7.7 — HIGH (CVSS 4.0)
ベクターAV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
CNA / 割当機関TP-Link Systems Inc.
公開日2026-08-24
修正バージョン1.5.0 Build 20260603 以降
発見者Junsung Ahn

🎯 影響を受ける製品

影響を受けるモジュール: mesh。当初は ver1.3.1 Build 20251023 rel.43624 で分析されました。

🔍 根本原因

Decoメッシュプロトコルは、group-info パーティション(fw_data/user_data/group-info、UBIパーティション27)に格納されたRSAグループ鍵でAP ↔ RE(サテライト)ノードを認証します。完全なRSA-512鍵 — 秘密要素 d、p、q を含む — がファームウェアイメージに埋め込まれており、同じ鍵と静的グループIDが影響を受ける全モデルの全ユニットに出荷されています。

鍵は秘密であり、全デバイスで同一であり、誰でもダウンロードできるファームウェアイメージからオフラインで抽出可能であるため、攻撃者はデバイス固有の認証情報を必要としません。鍵を保持するだけでメッシュ認証ゲート(discover.lua の sync_slave_check)を満たすことができます。

そのゲートに到達するトランスポートは追加の秘密を提供しません:

  • tmpsvr は UDP 20002 (TDP) と TCP 20002 (TMP) で待ち受けます。
  • TDP整合性フィールドは単純な CRC32 です(チェックサム計算前に定数が置換されるため)、変更されたパケットは簡単に再チェックサムできます — 秘密は関与しません。
  • opcode_whitelist フィルタはデフォルトの /etc/config/firewall に存在しないため、すべてのオペコードがフィルタリングなしでディスパッチされます。

💥 影響

抽出した鍵で認証が通ると、二次認証なしで機密操作に到達できます:

最終結果: 認証されていないLAN隣接の攻撃者が、信頼されたメッシュノードになりすまし、デバイスおよびメッシュ設定を上書きし、任意のファームウェアを書き込み、物理アクセスなしでメッシュ内のすべてのノードを侵害できます。

⛓️ 攻撃チェーン

  1. 抽出 — 公開ダウンロード可能なファームウェアイメージからRSA-512秘密鍵をオフラインで抽出します。
  2. 偽造 — TDPパケットを偽造します — CRC32は再計算可能なため、秘密鍵は不要です。
  3. バイパス — 抽出した鍵でグループチャレンジをRSA復号して sync_slave_check をバイパスします。
  4. 実行 — 設定の上書き(uci_apply)、未署名ファームウェアの書き込み(SYNC_FIRMWARE + SYNC_UPGRADE)、またはメッシュ全体へのピボット(forward_tmp_request)を実行します。
  5. 侵害 — 1回の操作で全サテライトノードを侵害します。

完全なプロトコルおよびコールチェーン分析は docs/technical-analysis.md にあります。再現方法論は docs/poc-methodology.md にあります。

🛡️ 対策

  • 公式TP-Linkダウンロードページ(下記)から 1.5.0 Build 20260603 以降に更新してください。
  • 修正済みファームウェアは認証レイヤー(tmpv2 v2.0)を追加します: 制御チャネルはASSOCハンドシェイクとセッションごとのUUIDトークンを備えたDropbear SSH(ポート20001)の背後に移動し、tmpsvr は 127.0.0.1 のみにバインドされます。修正の静的検証は docs/patch-validation.md にあります。
  • 更新するまで、信頼されていないアクセスをLAN/メッシュセグメントおよびUDP/TCPポート20002から制限してください。

🗓️ 開示タイムライン

🔗 参考情報

  • CVEレコード — https://www.cve.org/CVERecord?id=CVE-2026-15469
  • TP-Linkアドバイザリ(FAQ 5263) — https://www.tp-link.com/us/support/faq/5263/
  • ファームウェア — Deco XE75 · Deco XE5300 · Deco WE10800
  • CWE-321 — https://cwe.mitre.org/data/definitions/321.html

⚠️ 責任ある開示

このリポジトリは、ベンダーとの調整と修正のリリース後に公開されています。実際のハードコードされたRSA-512秘密鍵素材と静的グループIDは、未更新デバイスの直接的な悪用を防ぐために全体で編集されています([REDACTED …] として表示)。文書は防御および教育目的で脆弱性の構造、根本原因、再現方法論を説明しており、ターンキー型のエクスプロイト鍵素材は提供しません。

📂 文書

📄 ライセンス

文書および分析は CC BY 4.0 の下でライセンスされています · © 2026 Junsung Ahn

ツールをダウンロード
製品影響を受けるバージョン修正バージョン
TP-Link Deco XE75 v3< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco XE5300 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco WE10800 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
操作パス影響
設定の上書きinspect_and_save_subconfig → uci_applyUCI全体の置換 — ファイアウォール、DNS、ルーティング、管理者認証情報
未署名ファームウェアの書き込みSYNC_FIRMWARE + SYNC_UPGRADERSA/ECDSA署名チェックなし、攻撃者が指定したMD5のみ → 永続的なrootバックドア
メッシュ全体へのピボットforward_tmp_requestルーター自身の管理者認証情報を使用して任意のオペコードを全REに中継
一括設定プッシュSYNC_CONFIGサテライトの user-config nvramパーティションを上書き
トポロジ列挙fetch_subconfig全ノードのIP、ファームウェア/設定バージョン、役割を読み取り
日付マイルストーン
2025-10-23脆弱なファームウェアビルドを分析(ver1.3.1 Build 20251023 rel.43624)
2026-03-19ベンダーのベータ修正ファームウェアリリース(ver1.4.999、rel57690 / rel57838)、静的に検証
2026-06-03修正版リリースビルド(1.5.0 Build 20260603)
2026-07-10CVE-2026-15469 予約
2026-08-24CVE-2026-15469 がTP-Link(CNA)により公開
English한국어
技術分析technical-analysis.mdtechnical-analysis.ko.md
PoC方法論poc-methodology.mdpoc-methodology.ko.md
パッチ検証patch-validation.mdpatch-validation.ko.md