Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-15469 — # Анализ и техническое описание CVE-2026-15469 Аналитический и технический разбор CVE-2026-15469 — жёстко зашифрованного закрытого ключа группы mesh RSA-512 в маршрутизаторах TP-Link Deco, включая первопричину, влияние и методологию PoC для оборонительных исследований. | Kitploit
Инструменты/GitHubGitHub/tony102741/cve-2026-15469
Безопасность IoTАнализ уязвимостейЭксплуатацияКриптографияТестирование на ПроникновениеБезопасность оборудования и IoTАутентификацияАнализ Прошивок

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
tony102741/cve-2026-15469

CVE-2026-15469

# Анализ и техническое описание CVE-2026-15469 Аналитический и технический разбор CVE-2026-15469 — жёстко зашифрованного закрытого ключа группы mesh RSA-512 в маршрутизаторах TP-Link Deco, включая первопричину, влияние и методологию PoC для оборонительных исследований.

РепозиторийСайт
12 дней назадЕщё не проверено

🔑 CVE-2026-15469

Жёстко зашитый закрытый ключ mesh-группы — TP-Link Deco XE75 / XE5300 / WE10800

Общий закрытый ключ RSA-512 mesh-группы вшит в прошивку, что позволяет атакующему в пределах LAN выдавать себя за доверенный mesh-узел, перезаписывать конфигурацию, прошивать неподписанную прошивку и перемещаться по всей mesh-сети.

CVE CVSS 4.0 CWE-321 Fixed

English · 한국어


📋 Краткий обзор

ПолеЗначение
ID CVECVE-2026-15469
СлабостьCWE-321 — Использование жёстко зашитого криптографического ключа
Паттерн атакиCAPEC-115 — Обход аутентификации
Серьёзность7.7 — ВЫСОКАЯ (CVSS 4.0)
ВекторAV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
CNA / НазначительTP-Link Systems Inc.
Опубликовано2026-08-24
Исправлено в1.5.0 Build 20260603 и новее
Автор находкиJunsung Ahn (исследователь)

🎯 Затронутые продукты

Затронутый модуль: mesh. Изначально проанализировано на ver1.3.1 Build 20251023 rel.43624.

🔍 Первопричина

Протокол mesh-сети Deco аутентифицирует узлы AP ↔ RE (сателлиты) с помощью группового ключа RSA, хранящегося в разделе group-info (fw_data/user_data/group-info, раздел UBI 27). Полный ключ RSA-512 — включая закрытые компоненты d, p и q — встроен в образ прошивки, и один и тот же ключ со статическим ID группы поставляется в каждом устройстве всех затронутых моделей.

Поскольку ключ является закрытым, одинаковым на всех устройствах и извлекаемым офлайн из образа прошивки, который может скачать любой желающий, атакующему никогда не нужны учётные данные конкретного устройства. Одного лишь наличия ключа достаточно для прохождения шлюза аутентификации mesh-сети (sync_slave_check в discover.lua).

Транспорт, ведущий к этому шлюзу, не предоставляет дополнительного секрета:

  • tmpsvr прослушивает UDP 20002 (TDP) и TCP 20002 (TMP).
  • Поле целостности TDP — это обычный CRC32 (перед вычислением контрольной суммы подставляется константа), поэтому любой изменённый пакет тривиально пересчитывается — никакого секрета не задействовано.
  • Фильтр opcode_whitelist отсутствует в стандартном /etc/config/firewall, поэтому все опкоды обрабатываются без фильтрации.

💥 Воздействие

После успешной аутентификации с извлечённым ключом чувствительные операции становятся доступны без дополнительной аутентификации:

Итог: неаутентифицированный атакующий в пределах LAN может выдать себя за доверенный mesh-узел, перезаписать конфигурацию устройства и mesh-сети, прошить произвольную прошивку и скомпрометировать каждый узел mesh-сети — без физического доступа.

⛓️ Цепочка атаки

  1. Извлеките закрытый ключ RSA-512 офлайн из публично доступного образа прошивки.
  2. Сформируйте TDP-пакет — CRC32 пересчитывается, поэтому секретный ключ не нужен.
  3. Обойдите sync_slave_check, расшифровав групповой вызов (challenge) с помощью извлечённого ключа RSA.
  4. Выполните перезапись конфигурации (uci_apply), прошивку неподписанной прошивки (SYNC_FIRMWARE + SYNC_UPGRADE) или перемещение по всей mesh-сети (forward_tmp_request).
  5. Скомпрометируйте каждый сателлитный узел одной операцией.

Полный анализ протокола и цепочки вызовов — в docs/technical-analysis.md; методология воспроизведения — в docs/poc-methodology.md.

🛡️ Устранение уязвимости

  • Обновитесь до 1.5.0 Build 20260603 или новее с официальных страниц загрузки TP-Link (ниже).
  • Исправленная прошивка добавляет уровень аутентификации (tmpv2 v2.0): канал управления перемещается за Dropbear SSH на порт 20001 с рукопожатием ASSOC и токенами UUID на сессию, а tmpsvr привязывается только к 127.0.0.1. Статическая проверка исправления — в docs/patch-validation.md.
  • До обновления ограничьте недоверенный доступ к сегменту LAN/mesh и к портам UDP/TCP 20002.

🗓️ Хронология раскрытия

🔗 Ссылки

  • Запись CVE — https://www.cve.org/CVERecord?id=CVE-2026-15469
  • Уведомление TP-Link (FAQ 5263) — https://www.tp-link.com/us/support/faq/5263/
  • Прошивка — Deco XE75 · Deco XE5300 · Deco WE10800
  • CWE-321 — https://cwe.mitre.org/data/definitions/321.html

⚠️ Ответственное раскрытие

Этот репозиторий опубликован после координации с вендором и выпуска исправления. Фактический жёстко зашитый закрытый ключ RSA-512 и статический ID группы отредактированы по всему тексту (показаны как [REDACTED …]), чтобы предотвратить прямое использование уязвимости на устройствах, которые ещё не обновлены. Документы описывают структуру уязвимости, первопричину и методологию воспроизведения в защитных и образовательных целях; они не предоставляют готовый ключевой материал для эксплуатации.

📂 Документы

📄 Лицензия

Документация и анализ лицензированы по CC BY 4.0 · © 2026 Junsung Ahn

Скачать инструмент
ПродуктЗатронутые версииИсправлено в
TP-Link Deco XE75 v3< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco XE5300 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco WE10800 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
ОперацияПутьЭффект
Перезапись конфигурацииinspect_and_save_subconfig → uci_applyПолная замена UCI — межсетевой экран, DNS, маршрутизация, учётные данные администратора
Прошивка неподписанной прошивкиSYNC_FIRMWARE + SYNC_UPGRADEНет проверки подписи RSA/ECDSA, только предоставленный атакующим MD5 → постоянный root-бэкдор
Перемещение по всей mesh-сетиforward_tmp_requestПередача любого опкода на каждый RE с использованием собственных учётных данных администратора маршрутизатора
Массовая отправка конфигурацииSYNC_CONFIGПерезапись раздела nvram user-config сателлитов
Перечисление топологииfetch_subconfigЧтение всех IP-адресов узлов, версий прошивки/конфигурации, ролей
ДатаВеха
2025-10-23Проанализирована уязвимая сборка прошивки (ver1.3.1 Build 20251023 rel.43624)
2026-03-19Выпущена бета-прошивка с исправлением от вендора (ver1.4.999, rel57690 / rel57838), проверена статически
2026-06-03Выпущена исправленная сборка (1.5.0 Build 20260603)
2026-07-10Зарезервирован CVE-2026-15469
2026-08-24CVE-2026-15469 опубликован TP-Link (CNA)
English한국어
Технический анализtechnical-analysis.mdtechnical-analysis.ko.md
Методология PoCpoc-methodology.mdpoc-methodology.ko.md
Проверка исправленияpatch-validation.mdpatch-validation.ko.md