Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-15469 — CVE-2026-15469 的安全公告与技术分析,涉及 TP-Link Deco 路由器中硬编码的 RSA-512 网状组私钥,包括根本原因、影响以及用于防御性研究的 PoC 方法。 | Kitploit
工具/GitHubGitHub/tony102741/cve-2026-15469
物联网安全漏洞分析漏洞利用密码学渗透测试硬件与物联网安全身份验证固件分析
GitHubtony102741/cve-2026-15469

CVE-2026-15469

CVE-2026-15469 的安全公告与技术分析,涉及 TP-Link Deco 路由器中硬编码的 RSA-512 网状组私钥,包括根本原因、影响以及用于防御性研究的 PoC 方法。

查看仓库
12天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

🔑 CVE-2026-15469

硬编码网状组私钥 — TP-Link Deco XE75 / XE5300 / WE10800

固件中内置了一个共享的 RSA-512 网状组私钥,使局域网邻近的攻击者能够冒充受信任的网状节点、覆盖配置、刷入未签名固件,并在整个网状网络中横向渗透。

CVE CVSS 4.0 CWE-321 Fixed

English · 한국어


📋 概览

字段值
CVE IDCVE-2026-15469
弱点类型CWE-321 — 使用硬编码加密密钥
攻击模式CAPEC-115 — 认证绕过
严重性7.7 — 高危 (CVSS 4.0)
攻击向量AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
CNA / 分配方TP-Link Systems Inc.
发布时间2026-08-24
修复版本1.5.0 Build 20260603 及更高版本
致谢Junsung Ahn(发现者)

🎯 受影响产品

受影响模块:mesh。最初分析版本为 ver1.3.1 Build 20251023 rel.43624。

🔍 根本原因

Deco 网状协议使用存储在 group-info 分区(fw_data/user_data/group-info,UBI 分区 27)中的 RSA 组密钥对 AP ↔ RE(卫星)节点进行认证。完整的 RSA-512 密钥——包括私钥组件 d、p 和 q——被嵌入固件镜像中,且所有受影响型号的每台设备都出厂预置相同的密钥和静态组 ID。

由于该密钥是私有的、在所有设备上完全相同,并且可以离线提取自任何人都能下载的固件镜像,攻击者无需任何设备特定的凭据。仅持有该密钥即可通过网状认证门禁(discover.lua 中的 sync_slave_check)。

到达该门禁的传输通道不提供任何额外的秘密:

  • tmpsvr 监听 UDP 20002 (TDP) 和 TCP 20002 (TMP)。
  • TDP 完整性字段是普通的 CRC32(计算校验和之前会替换一个常量),因此任何修改过的数据包都可以轻松重新计算校验和——不涉及任何秘密。
  • 默认的 /etc/config/firewall 中缺少 opcode_whitelist 过滤器,因此所有操作码都会在无过滤的情况下被分发。

💥 影响

一旦使用提取的密钥通过认证,敏感操作即可在无二次认证的情况下被访问:

最终结果: 未认证的局域网邻近攻击者可以冒充受信任的网状节点、覆盖设备和网状配置、刷入任意固件,并在无需物理接触的情况下攻陷网状网络中的每个节点。

⛓️ 攻击链

  1. 提取 — 从公开可下载的固件镜像中离线提取 RSA-512 私钥。
  2. 伪造 — 伪造 TDP 数据包——CRC32 可重新计算,因此无需任何密钥。
  3. 绕过 — 使用提取的密钥对组挑战进行 RSA 解密,绕过 sync_slave_check。
  4. 执行 — 执行配置覆盖(uci_apply)、未签名固件刷写(SYNC_FIRMWARE + SYNC_UPGRADE)或全网状网络横向渗透(forward_tmp_request)。
  5. 攻陷 — 单次操作即可攻陷所有卫星节点。

完整的协议和调用链分析见 docs/technical-analysis.md;复现方法见 docs/poc-methodology.md。

🛡️ 修复建议

  • 从官方 TP-Link 下载页面(见下文)更新至 1.5.0 Build 20260603 或更高版本。
  • 修补后的固件增加了认证层(tmpv2 v2.0):控制通道移至 Dropbear SSH 端口 20001,并带有 ASSOC 握手和每会话 UUID 令牌,且 tmpsvr 仅绑定到 127.0.0.1。修复的静态验证见 docs/patch-validation.md。
  • 在更新之前,限制不受信任的访问到 LAN/网状网段以及 UDP/TCP 端口 20002。

🗓️ 披露时间线

🔗 参考链接

  • CVE 记录 — https://www.cve.org/CVERecord?id=CVE-2026-15469
  • TP-Link 安全公告(FAQ 5263)— https://www.tp-link.com/us/support/faq/5263/
  • 固件 — Deco XE75 · Deco XE5300 · Deco WE10800
  • CWE-321 — https://cwe.mitre.org/data/definitions/321.html

⚠️ 负责任披露

本仓库在厂商协调并发布修复之后发布。实际的硬编码 RSA-512 私钥材料和静态组 ID 在全文均已编辑(显示为 [REDACTED …]),以防止对尚未更新的设备进行直接利用。这些文档描述了漏洞结构、根本原因和复现方法,仅供防御和教育目的使用;不提供即用型利用密钥材料。

📂 文档

📄 许可证

文档和分析依据 CC BY 4.0 许可 · © 2026 Junsung Ahn

下载工具
产品受影响版本修复版本
TP-Link Deco XE75 v3< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco XE5300 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
TP-Link Deco WE10800 v3.6< 1.5.0 Build 202606031.5.0 Build 20260603
操作路径影响
配置覆盖inspect_and_save_subconfig → uci_apply完全替换 UCI——防火墙、DNS、路由、管理员凭据
未签名固件刷写SYNC_FIRMWARE + SYNC_UPGRADE无 RSA/ECDSA 签名校验,仅需攻击者提供的 MD5 → 持久性 root 后门
全网状网络横向渗透forward_tmp_request使用路由器自身的管理员凭据将任意操作码中继到每个 RE
批量配置推送SYNC_CONFIG覆盖卫星节点的 user-config nvram 分区
拓扑枚举fetch_subconfig读取所有节点 IP、固件/配置版本、角色
日期里程碑
2025-10-23分析易受攻击的固件版本(ver1.3.1 Build 20251023 rel.43624)
2026-03-19厂商发布测试版补丁固件(ver1.4.999,rel57690 / rel57838),已进行静态验证
2026-06-03发布修复版本(1.5.0 Build 20260603)
2026-07-10预留 CVE-2026-15469
2026-08-24TP-Link(CNA)发布 CVE-2026-15469
English한국어
技术分析technical-analysis.mdtechnical-analysis.ko.md
PoC 方法poc-methodology.mdpoc-methodology.ko.md
补丁验证patch-validation.mdpatch-validation.ko.md