硬编码网状组私钥 — TP-Link Deco XE75 / XE5300 / WE10800
固件中内置了一个共享的 RSA-512 网状组私钥,使局域网邻近的攻击者能够冒充受信任的网状节点、覆盖配置、刷入未签名固件,并在整个网状网络中横向渗透。
English · 한국어
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-15469 |
| 弱点类型 | CWE-321 — 使用硬编码加密密钥 |
| 攻击模式 | CAPEC-115 — 认证绕过 |
| 严重性 | 7.7 — 高危 (CVSS 4.0) |
| 攻击向量 | AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
| CNA / 分配方 | TP-Link Systems Inc. |
| 发布时间 | 2026-08-24 |
| 修复版本 | 1.5.0 Build 20260603 及更高版本 |
| 致谢 | Junsung Ahn(发现者) |
受影响模块:mesh。最初分析版本为 ver1.3.1 Build 20251023 rel.43624。
Deco 网状协议使用存储在 group-info 分区(fw_data/user_data/group-info,UBI 分区 27)中的 RSA 组密钥对 AP ↔ RE(卫星)节点进行认证。完整的 RSA-512 密钥——包括私钥组件 d、p 和 q——被嵌入固件镜像中,且所有受影响型号的每台设备都出厂预置相同的密钥和静态组 ID。
由于该密钥是私有的、在所有设备上完全相同,并且可以离线提取自任何人都能下载的固件镜像,攻击者无需任何设备特定的凭据。仅持有该密钥即可通过网状认证门禁(discover.lua 中的 sync_slave_check)。
到达该门禁的传输通道不提供任何额外的秘密:
tmpsvr 监听 UDP 20002 (TDP) 和 TCP 20002 (TMP)。/etc/config/firewall 中缺少 opcode_whitelist 过滤器,因此所有操作码都会在无过滤的情况下被分发。一旦使用提取的密钥通过认证,敏感操作即可在无二次认证的情况下被访问:
最终结果: 未认证的局域网邻近攻击者可以冒充受信任的网状节点、覆盖设备和网状配置、刷入任意固件,并在无需物理接触的情况下攻陷网状网络中的每个节点。
sync_slave_check。uci_apply)、未签名固件刷写(SYNC_FIRMWARE + SYNC_UPGRADE)或全网状网络横向渗透(forward_tmp_request)。完整的协议和调用链分析见 docs/technical-analysis.md;复现方法见 docs/poc-methodology.md。
1.5.0 Build 20260603 或更高版本。tmpv2 v2.0):控制通道移至 Dropbear SSH 端口 20001,并带有 ASSOC 握手和每会话 UUID 令牌,且 tmpsvr 仅绑定到 127.0.0.1。修复的静态验证见 docs/patch-validation.md。本仓库在厂商协调并发布修复之后发布。实际的硬编码 RSA-512 私钥材料和静态组 ID 在全文均已编辑(显示为 [REDACTED …]),以防止对尚未更新的设备进行直接利用。这些文档描述了漏洞结构、根本原因和复现方法,仅供防御和教育目的使用;不提供即用型利用密钥材料。
文档和分析依据 CC BY 4.0 许可 · © 2026 Junsung Ahn
| 产品 | 受影响版本 | 修复版本 |
|---|
| TP-Link Deco XE75 v3 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco XE5300 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| TP-Link Deco WE10800 v3.6 | < 1.5.0 Build 20260603 | 1.5.0 Build 20260603 |
| 操作 | 路径 | 影响 |
|---|
| 配置覆盖 | inspect_and_save_subconfig → uci_apply | 完全替换 UCI——防火墙、DNS、路由、管理员凭据 |
| 未签名固件刷写 | SYNC_FIRMWARE + SYNC_UPGRADE | 无 RSA/ECDSA 签名校验,仅需攻击者提供的 MD5 → 持久性 root 后门 |
| 全网状网络横向渗透 | forward_tmp_request | 使用路由器自身的管理员凭据将任意操作码中继到每个 RE |
| 批量配置推送 | SYNC_CONFIG | 覆盖卫星节点的 user-config nvram 分区 |
| 拓扑枚举 | fetch_subconfig | 读取所有节点 IP、固件/配置版本、角色 |
| 日期 | 里程碑 |
|---|
| 2025-10-23 | 分析易受攻击的固件版本(ver1.3.1 Build 20251023 rel.43624) |
| 2026-03-19 | 厂商发布测试版补丁固件(ver1.4.999,rel57690 / rel57838),已进行静态验证 |
| 2026-06-03 | 发布修复版本(1.5.0 Build 20260603) |
| 2026-07-10 | 预留 CVE-2026-15469 |
| 2026-08-24 | TP-Link(CNA)发布 CVE-2026-15469 |
| English | 한국어 |
|---|
| 技术分析 | technical-analysis.md | technical-analysis.ko.md |
| PoC 方法 | poc-methodology.md | poc-methodology.ko.md |
| 补丁验证 | patch-validation.md | patch-validation.ko.md |