
# Анализ и техническое описание CVE-2026-15469 Аналитический и технический разбор CVE-2026-15469 — жёстко зашифрованного закрытого ключа группы mesh RSA-512 в маршрутизаторах TP-Link Deco, включая первопричину, влияние и методологию PoC для оборонительных исследований.
Жёстко зашитый закрытый ключ mesh-группы — TP-Link Deco XE75 / XE5300 / WE10800
Общий закрытый ключ RSA-512 mesh-группы вшит в прошивку, что позволяет атакующему в пределах LAN выдавать себя за доверенный mesh-узел, перезаписывать конфигурацию, прошивать неподписанную прошивку и перемещаться по всей mesh-сети.
English · 한국어
| Поле | Значение |
|---|---|
| ID CVE | CVE-2026-15469 |
| Слабость | CWE-321 — Использование жёстко зашитого криптографического ключа |
| Паттерн атаки | CAPEC-115 — Обход аутентификации |
| Серьёзность | 7.7 — ВЫСОКАЯ (CVSS 4.0) |
| Вектор | AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
| CNA / Назначитель | TP-Link Systems Inc. |
| Опубликовано | 2026-08-24 |
| Исправлено в | 1.5.0 Build 20260603 и новее |
| Автор находки | Junsung Ahn (исследователь) |
Затронутый модуль: mesh. Изначально проанализировано на ver1.3.1 Build 20251023 rel.43624.
Протокол mesh-сети Deco аутентифицирует узлы AP ↔ RE (сателлиты) с помощью группового ключа RSA, хранящегося в разделе group-info (fw_data/user_data/group-info, раздел UBI 27). Полный ключ RSA-512 — включая закрытые компоненты d, p и q — встроен в образ прошивки, и один и тот же ключ со статическим ID группы поставляется в каждом устройстве всех затронутых моделей.
Поскольку ключ является закрытым, одинаковым на всех устройствах и извлекаемым офлайн из образа прошивки, который может скачать любой желающий, атакующему никогда не нужны учётные данные конкретного устройства. Одного лишь наличия ключа достаточно для прохождения шлюза аутентификации mesh-сети (sync_slave_check в discover.lua).
Транспорт, ведущий к этому шлюзу, не предоставляет дополнительного секрета:
tmpsvr прослушивает UDP 20002 (TDP) и TCP 20002 (TMP).opcode_whitelist отсутствует в стандартном /etc/config/firewall, поэтому все опкоды обрабатываются без фильтрации.После успешной аутентификации с извлечённым ключом чувствительные операции становятся доступны без дополнительной аутентификации:
Итог: неаутентифицированный атакующий в пределах LAN может выдать себя за доверенный mesh-узел, перезаписать конфигурацию устройства и mesh-сети, прошить произвольную прошивку и скомпрометировать каждый узел mesh-сети — без физического доступа.
sync_slave_check, расшифровав групповой вызов (challenge) с помощью извлечённого ключа RSA.uci_apply), прошивку неподписанной прошивки (SYNC_FIRMWARE + SYNC_UPGRADE) или перемещение по всей mesh-сети (forward_tmp_request).Полный анализ протокола и цепочки вызовов — в docs/technical-analysis.md; методология воспроизведения — в docs/poc-methodology.md.
1.5.0 Build 20260603 или новее с официальных страниц загрузки TP-Link (ниже).tmpv2 v2.0): канал управления перемещается за Dropbear SSH на порт 20001 с рукопожатием ASSOC и токенами UUID на сессию, а tmpsvr привязывается только к 127.0.0.1. Статическая проверка исправления — в docs/patch-validation.md.Этот репозиторий опубликован после координации с вендором и выпуска исправления. Фактический жёстко зашитый закрытый ключ RSA-512 и статический ID группы отредактированы по всему тексту (показаны как [REDACTED …]), чтобы предотвратить прямое использование уязвимости на устройствах, которые ещё не обновлены. Документы описывают структуру уязвимости, первопричину и методологию воспроизведения в защитных и образовательных целях; они не предоставляют готовый ключевой материал для эксплуатации.
Документация и анализ лицензированы по CC BY 4.0 · © 2026 Junsung Ahn
| Продукт | Затронутые версии | Исправлено в |
|---|
| TP-Link Deco XE75 v3 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco XE5300 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco WE10800 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| Операция | Путь | Эффект |
|---|
| Перезапись конфигурации | inspect_and_save_subconfig → uci_apply | Полная замена UCI — межсетевой экран, DNS, маршрутизация, учётные данные администратора |
| Прошивка неподписанной прошивки | SYNC_FIRMWARE + SYNC_UPGRADE | Нет проверки подписи RSA/ECDSA, только предоставленный атакующим MD5 → постоянный root-бэкдор |
| Перемещение по всей mesh-сети | forward_tmp_request | Передача любого опкода на каждый RE с использованием собственных учётных данных администратора маршрутизатора |
| Массовая отправка конфигурации | SYNC_CONFIG | Перезапись раздела nvram user-config сателлитов |
| Перечисление топологии | fetch_subconfig | Чтение всех IP-адресов узлов, версий прошивки/конфигурации, ролей |
| Дата | Веха |
|---|
| 2025-10-23 | Проанализирована уязвимая сборка прошивки (ver1.3.1 Build 20251023 rel.43624) |
| 2026-03-19 | Выпущена бета-прошивка с исправлением от вендора (ver1.4.999, rel57690 / rel57838), проверена статически |
| 2026-06-03 | Выпущена исправленная сборка (1.5.0 Build 20260603) |
| 2026-07-10 | Зарезервирован CVE-2026-15469 |
| 2026-08-24 | CVE-2026-15469 опубликован TP-Link (CNA) |
| English | 한국어 |
|---|
| Технический анализ | technical-analysis.md | technical-analysis.ko.md |
| Методология PoC | poc-methodology.md | poc-methodology.ko.md |
| Проверка исправления | patch-validation.md | patch-validation.ko.md |