Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-15469 — Advisory e análise técnica do CVE-2026-15469, uma chave privada RSA-512 de grupo mesh codificada de forma fixa em roteadores TP-Link Deco, incluindo causa raiz, impacto e metodologia de PoC para pesquisa defensiva. | Kitploit
Ferramentas/GitHubGitHub/tony102741/cve-2026-15469
Segurança IoTAnálise de VulnerabilidadesExploraçãoCriptografiaTestes de PenetraçãoSegurança de Hardware e IoTAutenticaçãoAnálise de Firmware
GitHubtony102741/cve-2026-15469

CVE-2026-15469

Advisory e análise técnica do CVE-2026-15469, uma chave privada RSA-512 de grupo mesh codificada de forma fixa em roteadores TP-Link Deco, incluindo causa raiz, impacto e metodologia de PoC para pesquisa defensiva.

Ver Repositório
1há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

🔑 CVE-2026-15469

Chave Privada de Grupo de Malha Codificada — TP-Link Deco XE75 / XE5300 / WE10800

Uma chave privada de grupo de malha RSA-512 compartilhada está embutida no firmware, permitindo que um atacante adjacente à LAN se passe por um nó de malha confiável, sobrescreva a configuração, grave firmware não assinado e se mova lateralmente por toda a malha.

CVE CVSS 4.0 CWE-321 Fixed

English · 한국어


📋 Resumo

CampoValor
ID CVECVE-2026-15469
FraquezaCWE-321 — Uso de Chave Criptográfica Codificada
Padrão de ataqueCAPEC-115 — Bypass de Autenticação
Severidade7.7 — ALTA (CVSS 4.0)
VetorAV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
CNA / AtribuidorTP-Link Systems Inc.
Publicado2026-08-24
Corrigido em1.5.0 Build 20260603 e posteriores
CréditoJunsung Ahn (descobridor)

🎯 Produtos afetados

Módulo afetado: mesh. Originalmente analisado em ver1.3.1 Build 20251023 rel.43624.

🔍 Causa raiz

O protocolo de malha Deco autentica nós AP ↔ RE (satélite) com uma chave de grupo RSA armazenada na partição group-info (fw_data/user_data/group-info, partição UBI 27). A chave RSA-512 completa — incluindo os componentes privados d, p e q — está embutida na imagem do firmware, e a mesma chave e ID de grupo estático são enviados em todas as unidades de todos os modelos afetados.

Como a chave é privada, idêntica em todos os dispositivos e extraível offline de uma imagem de firmware que qualquer pessoa pode baixar, um atacante nunca precisa de uma credencial específica do dispositivo. Possuir a chave sozinha já satisfaz a porta de autenticação da malha (sync_slave_check em discover.lua).

O transporte que alcança essa porta não fornece nenhum segredo adicional:

  • tmpsvr escuta em UDP 20002 (TDP) e TCP 20002 (TMP).
  • O campo de integridade TDP é um CRC32 simples (uma constante é substituída antes do cálculo do checksum), então qualquer pacote modificado é trivialmente re-checado — nenhum segredo está envolvido.
  • O filtro opcode_whitelist está ausente do /etc/config/firewall padrão, então todos os opcodes são despachados sem filtragem.

💥 Impacto

Uma vez que a autenticação passa com a chave extraída, operações sensíveis ficam acessíveis sem autenticação secundária:

Resultado final: um atacante não autenticado, adjacente à LAN, pode se passar por um nó de malha confiável, sobrescrever a configuração do dispositivo e da malha, gravar firmware arbitrário e comprometer todos os nós da malha — sem acesso físico.

⛓️ Cadeia de ataque

  1. Extrair a chave privada RSA-512 offline de uma imagem de firmware publicamente baixável.
  2. Forjar um pacote TDP — o CRC32 é recalculável, então nenhuma chave secreta é necessária.
  3. Bypassar sync_slave_check descriptografando o desafio de grupo com RSA usando a chave extraída.
  4. Executar uma sobrescrita de configuração (uci_apply), uma gravação de firmware não assinado (SYNC_FIRMWARE + SYNC_UPGRADE) ou uma movimentação por toda a malha (forward_tmp_request).
  5. Comprometer todos os nós satélite em uma única operação.

A análise completa do protocolo e da cadeia de chamadas está em docs/technical-analysis.md; a metodologia de reprodução está em docs/poc-methodology.md.

🛡️ Remediação

  • Atualize para 1.5.0 Build 20260603 ou posterior nas páginas oficiais de download da TP-Link (abaixo).
  • O firmware corrigido adiciona uma camada de autenticação (tmpv2 v2.0): o canal de controle passa a usar Dropbear SSH na porta 20001 com um handshake ASSOC e tokens UUID por sessão, e tmpsvr vincula-se apenas a 127.0.0.1. A validação estática da correção está em docs/patch-validation.md.
  • Até a atualização, restrinja o acesso não confiável ao segmento LAN/malha e às portas UDP/TCP 20002.

🗓️ Linha do tempo de divulgação

🔗 Referências

  • Registro CVE — https://www.cve.org/CVERecord?id=CVE-2026-15469
  • Aviso da TP-Link (FAQ 5263) — https://www.tp-link.com/us/support/faq/5263/
  • Firmware — Deco XE75 · Deco XE5300 · Deco WE10800
  • CWE-321 — https://cwe.mitre.org/data/definitions/321.html

⚠️ Divulgação responsável

Este repositório é publicado após a coordenação com o fornecedor e o lançamento de uma correção. O material real da chave privada RSA-512 codificada e o ID de grupo estático são redigidos em todo o conteúdo (mostrados como [REDACTED …]) para evitar a exploração direta de dispositivos que ainda não foram atualizados. Os documentos descrevem a estrutura da vulnerabilidade, a causa raiz e a metodologia de reprodução para fins defensivos e educacionais; eles não fornecem material de chave de exploração pronto para uso.

📂 Documentos

📄 Licença

Documentação e análise são licenciadas sob CC BY 4.0 · © 2026 Junsung Ahn

Baixar ferramenta
ProdutoVersões afetadasCorrigido em
TP-Link Deco XE75 v3< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco XE5300 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco WE10800 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
OperaçãoCaminhoEfeito
Sobrescrita de configuraçãoinspect_and_save_subconfig → uci_applySubstituição completa do UCI — firewall, DNS, roteamento, credenciais de administrador
Gravação de firmware não assinadoSYNC_FIRMWARE + SYNC_UPGRADESem verificação de assinatura RSA/ECDSA, apenas um MD5 fornecido pelo atacante → backdoor root persistente
Movimentação por toda a malhaforward_tmp_requestRetransmitir qualquer opcode para cada RE usando as credenciais de administrador do próprio roteador
Envio em massa de configuraçãoSYNC_CONFIGSobrescrever a partição nvram user-config dos satélites
Enumeração de topologiafetch_subconfigLer todos os IPs de nós, versões de firmware/configuração, funções
DataMarco
2025-10-23Build de firmware vulnerável analisado (ver1.3.1 Build 20251023 rel.43624)
2026-03-19Firmware beta de correção do fornecedor lançado (ver1.4.999, rel57690 / rel57838), validado estaticamente
2026-06-03Build de correção lançado (1.5.0 Build 20260603)
2026-07-10CVE-2026-15469 reservado
2026-08-24CVE-2026-15469 publicado pela TP-Link (CNA)
English한국어
Análise técnicatechnical-analysis.mdtechnical-analysis.ko.md
Metodologia de PoCpoc-methodology.mdpoc-methodology.ko.md
Validação da correçãopatch-validation.mdpatch-validation.ko.md