Уведомление о безопасности: В Deco XE75, XE5300 и WE10800 жестко закодирован закрытый ключ группы Mesh (CVE-2026-15469)
Описание уязвимости и её последствий:
CVE-2026-15469: Жёстко закодированный закрытый ключ mesh-группы в Deco XE75, XE5300 и WE10800
Обнаружена уязвимость, связанная с использованием жёстко закодированного криптографического ключа в mesh-функциональности некоторых продуктов Deco. Общий закрытый ключ mesh-группы RSA-512 присутствует в затронутой прошивке и используется mesh-протоколом для аутентификации узлов. Злоумышленник, получивший образ прошивки и имеющий локальный доступ к сети, может пройти аутентификацию как mesh-узел без использования уникальных учётных данных устройства.
Успешная эксплуатация может позволить неаутентифицированному злоумышленнику из соседней сети выдавать себя за доверенный mesh-узел и обойти аутентификацию mesh-узла, что может привести к несанкционированным изменениям конфигурации устройства или mesh-сети, ставя под угрозу конфиденциальность, целостность и доступность.
Оценка CVSS v4.0: 7.7 / Высокий
CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Затронутые продукты/версии и исправления:
|
Продукт |
Версия аппаратного обеспечения |
Исправленная прошивка |
|
Deco XE75 |
V3 |
1.5.0 Build 20260603 Rel.14401 |
|
Deco XE5300 |
V3.6 |
1.5.0 Build 20260603 Rel.14401 |
|
Deco WE10800 |
V3.6 |
1.5.0 Build 20260603 Rel.14401 |
Рекомендации:
Мы настоятельно рекомендуем пользователям затронутых устройств предпринять следующие действия:
- Обновите затронутые устройства до последней версии прошивки, в которой устранена уязвимость:
EN: Загрузка для Deco XE75 | TP-Link
US: Загрузка для Deco XE75 | TP-Link
Загрузка для Deco XE5300 | TP-Link
Загрузка для Deco WE10800 | TP-Link
Отказ от ответственности:
Настоящее уведомление предоставлено исключительно в информационных целях и может быть изменено без предварительного уведомления. Информация предоставляется «как есть» без каких-либо гарантий. TP-Link рекомендует клиентам незамедлительно установить доступные обновления прошивки или применить описанные в данном уведомлении обходные меры. Устройства/системы, не обновлённые или не защищённые описанным образом, могут оставаться уязвимыми, и TP-Link снимает с себя любую ответственность за любые убытки или ущерб, возникшие в результате невыполнения таких обновлений.
Ищете больше информации?
Полезен ли этот FAQ?
Ваши отзывы помогают улучшить этот сайт.
TP-Link Community
Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.
From United States?
Получайте информацию о продуктах, событиях и услугах для вашего региона.