
Advisory and technical analysis of CVE-2026-15469, a hard-coded RSA-512 mesh group private key in TP-Link Deco routers, including root cause, impact, and PoC methodology for defensive research.
하드코딩 메시 그룹 개인키 — TP-Link Deco XE75 / XE5300 / WE10800
펌웨어에 박혀 있는 RSA-512 메시 그룹 개인키로 인해, LAN 인접 공격자가 신뢰된 메시 노드로 위장하여 설정을 덮어쓰고, 무서명 펌웨어를 플래시하며, 메시 전체로 측면 이동할 수 있습니다.
English · 한국어
| 항목 | 내용 |
|---|---|
| CVE ID | CVE-2026-15469 |
| 취약점 유형 | CWE-321 — 하드코딩된 암호키 사용 |
| 공격 패턴 | CAPEC-115 — 인증 우회 |
| 심각도 | 7.7 — HIGH (CVSS 4.0) |
| 벡터 | AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
| CNA / 발급기관 | TP-Link Systems Inc. |
| 공개일 | 2026-08-24 |
| 패치 버전 | 1.5.0 Build 20260603 이상 |
| 크레딧 | Junsung Ahn (finder) |
영향 모듈: mesh. 최초 분석 대상: ver1.3.1 Build 20251023 rel.43624.
Deco 메시 프로토콜은 group-info 파티션(fw_data/user_data/group-info, UBI 파티션 27)에 저장된 RSA 그룹 키로 AP ↔ RE(위성) 노드를 인증합니다. 개인 성분 d, p, q를 포함한 RSA-512 키 전체가 펌웨어 이미지에 임베드되어 있으며, 동일한 키와 정적 그룹 ID가 영향받는 모든 모델의 모든 기기에 동일하게 탑재됩니다.
이 키는 개인키이고, 모든 기기에서 동일하며, 누구나 내려받을 수 있는 펌웨어에서 오프라인 추출이 가능하기 때문에, 공격자는 기기별 자격증명이 전혀 필요 없습니다. 키 보유만으로 메시 인증 게이트(discover.lua의 sync_slave_check)를 통과합니다.
게이트에 도달하는 전송 계층도 별도 비밀값을 요구하지 않습니다.
tmpsvr 가 UDP 20002 (TDP) 및 TCP 20002 (TMP) 에서 대기합니다.opcode_whitelist 필터가 기본 /etc/config/firewall에 부재하여, 모든 opcode가 필터링 없이 디스패치됩니다.추출한 키로 인증을 통과하면, 2차 인증 없이 다음 민감 작업에 도달합니다.
최종 결과: 무인증 LAN 인접 공격자가 신뢰된 메시 노드로 위장해 기기와 메시 설정을 덮어쓰고, 임의 펌웨어를 플래시하며, 물리 접근 없이 메시의 모든 노드를 장악할 수 있습니다.
sync_slave_check를 통과합니다.uci_apply), 무서명 펌웨어 플래시(SYNC_FIRMWARE + SYNC_UPGRADE), 또는 메시 전체 피벗(forward_tmp_request)을 수행합니다.전체 프로토콜·콜체인 분석은 docs/technical-analysis.ko.md, 재현 방법론은 docs/poc-methodology.ko.md에 있습니다.
1.5.0 Build 20260603 이상으로 업데이트하세요(아래 링크).tmpv2 v2.0)을 추가합니다. 제어 채널이 포트 20001의 Dropbear SSH 뒤로 이동하고 ASSOC 핸드셰이크 + 세션별 UUID 토큰을 사용하며, tmpsvr는 127.0.0.1에만 바인딩됩니다. 정적 검증은 docs/patch-validation.ko.md에 있습니다.본 저장소는 벤더 조율 및 패치 배포 이후에 공개되었습니다. 실제 하드코딩된 RSA-512 개인키 자료와 정적 그룹 ID는 아직 업데이트하지 않은 기기에 대한 직접 공격을 방지하기 위해 저장소 전반에서 삭제(redacted) 처리([REDACTED …])되었습니다. 문서는 방어 및 교육 목적으로 취약점 구조·근본 원인·재현 방법론을 설명하며, 즉시 사용 가능한 익스플로잇 키 자료는 제공하지 않습니다.
문서 및 분석은 CC BY 4.0 라이선스를 따릅니다 · © 2026 Junsung Ahn
| 제품 | 영향 버전 | 패치 버전 |
|---|
| TP-Link Deco XE75 v3 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco XE5300 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco WE10800 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| 작업 | 경로 | 효과 |
|---|
| 설정 덮어쓰기 | inspect_and_save_subconfig → uci_apply | UCI 전체 교체 — 방화벽·DNS·라우팅·관리자 자격증명 |
| 무서명 펌웨어 플래시 | SYNC_FIRMWARE + SYNC_UPGRADE | RSA/ECDSA 서명 검증 없음, 공격자 제시 MD5만 확인 → 영구 루트 백도어 |
| 메시 전체 피벗 | forward_tmp_request | 라우터 자신의 관리자 자격증명으로 임의 opcode를 모든 RE에 중계 |
| 일괄 설정 배포 | SYNC_CONFIG | 위성 노드 user-config nvram 파티션 덮어쓰기 |
| 토폴로지 열거 | fetch_subconfig | 모든 노드 IP·펌웨어/설정 버전·역할 조회 |
| 날짜 | 이벤트 |
|---|
| 2025-10-23 | 취약 펌웨어 빌드 분석 (ver1.3.1 Build 20251023 rel.43624) |
| 2026-03-19 | 벤더 베타 패치 펌웨어 배포 (ver1.4.999, rel57690 / rel57838), 정적 검증 |
| 2026-06-03 | 정식 패치 빌드 (1.5.0 Build 20260603) |
| 2026-07-10 | CVE-2026-15469 예약(reserved) |
| 2026-08-24 | TP-Link(CNA)가 CVE-2026-15469 공개 |
| 한국어 | English |
|---|
| 기술 분석 | technical-analysis.ko.md | technical-analysis.md |
| PoC 방법론 | poc-methodology.ko.md | poc-methodology.md |
| 패치 검증 | patch-validation.ko.md | patch-validation.md |