Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-15469 — Advisory and technical analysis of CVE-2026-15469, a hard-coded RSA-512 mesh group private key in TP-Link Deco routers, including root cause, impact, and PoC methodology for defensive research. | Kitploit
도구/GitHubGitHub/tony102741/cve-2026-15469
IoT SecurityVulnerability AnalysisExploitationCryptographyPenetration TestingHardware & IoT SecurityAuthenticationFirmware Analysis
GitHubtony102741/cve-2026-15469

CVE-2026-15469

Advisory and technical analysis of CVE-2026-15469, a hard-coded RSA-512 mesh group private key in TP-Link Deco routers, including root cause, impact, and PoC methodology for defensive research.

저장소 보기
12일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

🔑 CVE-2026-15469

하드코딩 메시 그룹 개인키 — TP-Link Deco XE75 / XE5300 / WE10800

펌웨어에 박혀 있는 RSA-512 메시 그룹 개인키로 인해, LAN 인접 공격자가 신뢰된 메시 노드로 위장하여 설정을 덮어쓰고, 무서명 펌웨어를 플래시하며, 메시 전체로 측면 이동할 수 있습니다.

CVE CVSS 4.0 CWE-321 Fixed

English · 한국어


📋 한눈에 보기

항목내용
CVE IDCVE-2026-15469
취약점 유형CWE-321 — 하드코딩된 암호키 사용
공격 패턴CAPEC-115 — 인증 우회
심각도7.7 — HIGH (CVSS 4.0)
벡터AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
CNA / 발급기관TP-Link Systems Inc.
공개일2026-08-24
패치 버전1.5.0 Build 20260603 이상
크레딧Junsung Ahn (finder)

🎯 영향받는 제품

영향 모듈: mesh. 최초 분석 대상: ver1.3.1 Build 20251023 rel.43624.

🔍 근본 원인

Deco 메시 프로토콜은 group-info 파티션(fw_data/user_data/group-info, UBI 파티션 27)에 저장된 RSA 그룹 키로 AP ↔ RE(위성) 노드를 인증합니다. 개인 성분 d, p, q를 포함한 RSA-512 키 전체가 펌웨어 이미지에 임베드되어 있으며, 동일한 키와 정적 그룹 ID가 영향받는 모든 모델의 모든 기기에 동일하게 탑재됩니다.

이 키는 개인키이고, 모든 기기에서 동일하며, 누구나 내려받을 수 있는 펌웨어에서 오프라인 추출이 가능하기 때문에, 공격자는 기기별 자격증명이 전혀 필요 없습니다. 키 보유만으로 메시 인증 게이트(discover.lua의 sync_slave_check)를 통과합니다.

게이트에 도달하는 전송 계층도 별도 비밀값을 요구하지 않습니다.

  • tmpsvr 가 UDP 20002 (TDP) 및 TCP 20002 (TMP) 에서 대기합니다.
  • TDP 무결성 필드는 단순 CRC32(체크섬 계산 전 상수로 치환)이므로, 변조 패킷을 재계산만으로 통과시킬 수 있습니다 — 비밀값이 개입하지 않습니다.
  • opcode_whitelist 필터가 기본 /etc/config/firewall에 부재하여, 모든 opcode가 필터링 없이 디스패치됩니다.

💥 영향

추출한 키로 인증을 통과하면, 2차 인증 없이 다음 민감 작업에 도달합니다.

최종 결과: 무인증 LAN 인접 공격자가 신뢰된 메시 노드로 위장해 기기와 메시 설정을 덮어쓰고, 임의 펌웨어를 플래시하며, 물리 접근 없이 메시의 모든 노드를 장악할 수 있습니다.

⛓️ 공격 체인

  1. 추출 — 공개적으로 내려받을 수 있는 펌웨어 이미지에서 RSA-512 개인키를 오프라인으로 추출합니다.
  2. 위조 — TDP 패킷을 위조합니다. CRC32는 재계산이 가능하므로 비밀키가 필요 없습니다.
  3. 우회 — 추출한 키로 그룹 챌린지를 RSA 복호화하여 sync_slave_check를 통과합니다.
  4. 실행 — 설정 덮어쓰기(uci_apply), 무서명 펌웨어 플래시(SYNC_FIRMWARE + SYNC_UPGRADE), 또는 메시 전체 피벗(forward_tmp_request)을 수행합니다.
  5. 장악 — 단일 작업으로 모든 위성 노드를 장악합니다.

전체 프로토콜·콜체인 분석은 docs/technical-analysis.ko.md, 재현 방법론은 docs/poc-methodology.ko.md에 있습니다.

🛡️ 대응 방안

  • 공식 TP-Link 다운로드 페이지에서 1.5.0 Build 20260603 이상으로 업데이트하세요(아래 링크).
  • 패치 펌웨어는 인증 계층(tmpv2 v2.0)을 추가합니다. 제어 채널이 포트 20001의 Dropbear SSH 뒤로 이동하고 ASSOC 핸드셰이크 + 세션별 UUID 토큰을 사용하며, tmpsvr는 127.0.0.1에만 바인딩됩니다. 정적 검증은 docs/patch-validation.ko.md에 있습니다.
  • 업데이트 전까지는 LAN/메시 세그먼트 및 UDP/TCP 20002 포트에 대한 신뢰되지 않은 접근을 제한하세요.

🗓️ 공개 타임라인

🔗 참고 링크

  • CVE 레코드 — https://www.cve.org/CVERecord?id=CVE-2026-15469
  • TP-Link 어드바이저리 (FAQ 5263) — https://www.tp-link.com/us/support/faq/5263/
  • 펌웨어 — Deco XE75 · Deco XE5300 · Deco WE10800
  • CWE-321 — https://cwe.mitre.org/data/definitions/321.html

⚠️ 책임 있는 공개

본 저장소는 벤더 조율 및 패치 배포 이후에 공개되었습니다. 실제 하드코딩된 RSA-512 개인키 자료와 정적 그룹 ID는 아직 업데이트하지 않은 기기에 대한 직접 공격을 방지하기 위해 저장소 전반에서 삭제(redacted) 처리([REDACTED …])되었습니다. 문서는 방어 및 교육 목적으로 취약점 구조·근본 원인·재현 방법론을 설명하며, 즉시 사용 가능한 익스플로잇 키 자료는 제공하지 않습니다.

📂 문서

📄 라이선스

문서 및 분석은 CC BY 4.0 라이선스를 따릅니다 · © 2026 Junsung Ahn

도구 다운로드
제품영향 버전패치 버전
TP-Link Deco XE75 v3< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco XE5300 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco WE10800 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
작업경로효과
설정 덮어쓰기inspect_and_save_subconfig → uci_applyUCI 전체 교체 — 방화벽·DNS·라우팅·관리자 자격증명
무서명 펌웨어 플래시SYNC_FIRMWARE + SYNC_UPGRADERSA/ECDSA 서명 검증 없음, 공격자 제시 MD5만 확인 → 영구 루트 백도어
메시 전체 피벗forward_tmp_request라우터 자신의 관리자 자격증명으로 임의 opcode를 모든 RE에 중계
일괄 설정 배포SYNC_CONFIG위성 노드 user-config nvram 파티션 덮어쓰기
토폴로지 열거fetch_subconfig모든 노드 IP·펌웨어/설정 버전·역할 조회
날짜이벤트
2025-10-23취약 펌웨어 빌드 분석 (ver1.3.1 Build 20251023 rel.43624)
2026-03-19벤더 베타 패치 펌웨어 배포 (ver1.4.999, rel57690 / rel57838), 정적 검증
2026-06-03정식 패치 빌드 (1.5.0 Build 20260603)
2026-07-10CVE-2026-15469 예약(reserved)
2026-08-24TP-Link(CNA)가 CVE-2026-15469 공개
한국어English
기술 분석technical-analysis.ko.mdtechnical-analysis.md
PoC 방법론poc-methodology.ko.mdpoc-methodology.md
패치 검증patch-validation.ko.mdpatch-validation.md