
Advisory e análise técnica do CVE-2026-15469, uma chave privada RSA-512 de grupo mesh codificada de forma fixa em roteadores TP-Link Deco, incluindo causa raiz, impacto e metodologia de PoC para pesquisa defensiva.
Chave Privada de Grupo de Malha Codificada — TP-Link Deco XE75 / XE5300 / WE10800
Uma chave privada de grupo de malha RSA-512 compartilhada está embutida no firmware, permitindo que um atacante adjacente à LAN se passe por um nó de malha confiável, sobrescreva a configuração, grave firmware não assinado e se mova lateralmente por toda a malha.
English · 한국어
| Campo | Valor |
|---|---|
| ID CVE | CVE-2026-15469 |
| Fraqueza | CWE-321 — Uso de Chave Criptográfica Codificada |
| Padrão de ataque | CAPEC-115 — Bypass de Autenticação |
| Severidade | 7.7 — ALTA (CVSS 4.0) |
| Vetor | AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
| CNA / Atribuidor | TP-Link Systems Inc. |
| Publicado | 2026-08-24 |
| Corrigido em | 1.5.0 Build 20260603 e posteriores |
| Crédito | Junsung Ahn (descobridor) |
Módulo afetado: mesh. Originalmente analisado em ver1.3.1 Build 20251023 rel.43624.
O protocolo de malha Deco autentica nós AP ↔ RE (satélite) com uma chave de grupo RSA armazenada na partição group-info (fw_data/user_data/group-info, partição UBI 27). A chave RSA-512 completa — incluindo os componentes privados d, p e q — está embutida na imagem do firmware, e a mesma chave e ID de grupo estático são enviados em todas as unidades de todos os modelos afetados.
Como a chave é privada, idêntica em todos os dispositivos e extraível offline de uma imagem de firmware que qualquer pessoa pode baixar, um atacante nunca precisa de uma credencial específica do dispositivo. Possuir a chave sozinha já satisfaz a porta de autenticação da malha (sync_slave_check em discover.lua).
O transporte que alcança essa porta não fornece nenhum segredo adicional:
tmpsvr escuta em UDP 20002 (TDP) e TCP 20002 (TMP).opcode_whitelist está ausente do /etc/config/firewall padrão, então todos os opcodes são despachados sem filtragem.Uma vez que a autenticação passa com a chave extraída, operações sensíveis ficam acessíveis sem autenticação secundária:
Resultado final: um atacante não autenticado, adjacente à LAN, pode se passar por um nó de malha confiável, sobrescrever a configuração do dispositivo e da malha, gravar firmware arbitrário e comprometer todos os nós da malha — sem acesso físico.
sync_slave_check descriptografando o desafio de grupo com RSA usando a chave extraída.uci_apply), uma gravação de firmware não assinado (SYNC_FIRMWARE + SYNC_UPGRADE) ou uma movimentação por toda a malha (forward_tmp_request).A análise completa do protocolo e da cadeia de chamadas está em docs/technical-analysis.md; a metodologia de reprodução está em docs/poc-methodology.md.
1.5.0 Build 20260603 ou posterior nas páginas oficiais de download da TP-Link (abaixo).tmpv2 v2.0): o canal de controle passa a usar Dropbear SSH na porta 20001 com um handshake ASSOC e tokens UUID por sessão, e tmpsvr vincula-se apenas a 127.0.0.1. A validação estática da correção está em docs/patch-validation.md.Este repositório é publicado após a coordenação com o fornecedor e o lançamento de uma correção. O material real da chave privada RSA-512 codificada e o ID de grupo estático são redigidos em todo o conteúdo (mostrados como [REDACTED …]) para evitar a exploração direta de dispositivos que ainda não foram atualizados. Os documentos descrevem a estrutura da vulnerabilidade, a causa raiz e a metodologia de reprodução para fins defensivos e educacionais; eles não fornecem material de chave de exploração pronto para uso.
Documentação e análise são licenciadas sob CC BY 4.0 · © 2026 Junsung Ahn
| Produto | Versões afetadas | Corrigido em |
|---|
| TP-Link Deco XE75 v3 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco XE5300 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco WE10800 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| Operação | Caminho | Efeito |
|---|
| Sobrescrita de configuração | inspect_and_save_subconfig → uci_apply | Substituição completa do UCI — firewall, DNS, roteamento, credenciais de administrador |
| Gravação de firmware não assinado | SYNC_FIRMWARE + SYNC_UPGRADE | Sem verificação de assinatura RSA/ECDSA, apenas um MD5 fornecido pelo atacante → backdoor root persistente |
| Movimentação por toda a malha | forward_tmp_request | Retransmitir qualquer opcode para cada RE usando as credenciais de administrador do próprio roteador |
| Envio em massa de configuração | SYNC_CONFIG | Sobrescrever a partição nvram user-config dos satélites |
| Enumeração de topologia | fetch_subconfig | Ler todos os IPs de nós, versões de firmware/configuração, funções |
| Data | Marco |
|---|
| 2025-10-23 | Build de firmware vulnerável analisado (ver1.3.1 Build 20251023 rel.43624) |
| 2026-03-19 | Firmware beta de correção do fornecedor lançado (ver1.4.999, rel57690 / rel57838), validado estaticamente |
| 2026-06-03 | Build de correção lançado (1.5.0 Build 20260603) |
| 2026-07-10 | CVE-2026-15469 reservado |
| 2026-08-24 | CVE-2026-15469 publicado pela TP-Link (CNA) |
| English | 한국어 |
|---|
| Análise técnica | technical-analysis.md | technical-analysis.ko.md |
| Metodologia de PoC | poc-methodology.md | poc-methodology.ko.md |
| Validação da correção | patch-validation.md | patch-validation.ko.md |