Băm mật khẩu yếu trong TP-Link Deco M5 có thể làm lộ credential quản trị

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-5040 là gì?

Lỗ hổng CVE-2026-5040 là lỗ hổng Use of Password Hash With Insufficient Computational Effort ảnh hưởng tới Deco M5 Deco M5 V1 (phiên bản bị ảnh hưởng: < 1.9.4 Build 20260312 Rel.17129). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 7.1. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

TP-Link Deco M5 v1 sử dụng cơ chế băm mật khẩu yếu để lưu trữ thông tin xác thực người dùng. Kẻ tấn công lấy được password hash thông qua việc xâm nhập hệ thống hoặc truy cập đặc quyền có thể thực hiện các cuộc tấn công brute-force hoặc theo từ điển. Khai thác thành công có thể dẫn đến việc tiết lộ thông tin xác thực, cho phép truy cập trái phép vào các chức năng quản lý thiết bị, tùy thuộc vào các quyền gắn với mật khẩu được khôi phục. Tác động chính đến an ninh là mất tính bí mật.

Sản phẩm và phạm vi ảnh hưởng

  • TP-Link Deco M5, hardware version v1: các firmware có phiên bản nhỏ hơn 1.9.4 Build 20260312 Rel.17129 được ghi nhận là bị ảnh hưởng.
  • TP-Link xác định 1.9.4 Build 20260312 Rel.17129 là firmware đã sửa lỗi cho Deco M5 v1.
  • Bằng chứng được cung cấp không xác nhận phạm vi ảnh hưởng của hardware revision khác hoặc các nhánh sản phẩm song song. Không nên suy ra trạng thái của các nhánh chưa được nêu chỉ từ firmware sửa lỗi này.

Chi tiết kỹ thuật

TP-Link Deco M5 sử dụng cơ chế băm mật khẩu có chi phí tính toán không đủ cao để lưu thông tin xác thực người dùng. Điểm yếu thuộc CWE-916 và nằm trong cơ chế lưu trữ thông tin xác thực của firmware. Kẻ tấn công trước hết phải lấy được password hash thông qua việc xâm nhập hệ thống hoặc có quyền truy cập đặc quyền; sau đó có thể thử các mật khẩu dự đoán bằng brute-force hoặc dictionary attack. Vector được cung cấp mô tả khả năng khai thác cục bộ, yêu cầu đặc quyền cao, độ phức tạp cao và không cần tương tác người dùng. Tài liệu hiện có không xác định thuật toán băm cụ thể, vị trí lưu hash, salt, work factor hoặc đường trích xuất hash.

Khả năng khai thác

Việc khai thác không được mô tả là một cuộc tấn công trực tiếp qua mạng. Kẻ tấn công cần quyền truy cập cục bộ với đặc quyền cao hoặc phải có được password hash thông qua một sự cố xâm nhập khác. Sau khi có hash, việc brute-force hoặc dò theo từ điển có thể được thực hiện mà không cần tương tác người dùng, nhưng hồ sơ không cung cấp payload, công cụ hay chuỗi khai thác cụ thể. Bản ghi không đánh dấu lỗ hổng là đang bị khai thác và không xác nhận một public exploit; trạng thái khai thác thực tế vẫn bị giới hạn bởi bằng chứng hiện có.

Tác động kỹ thuật

Điểm yếu làm giảm chi phí cần thiết để đoán mật khẩu từ password hash đã bị lộ, dẫn đến disclosure credential. Nếu mật khẩu khôi phục thuộc tài khoản có quyền quản lý, kẻ tấn công có thể truy cập trái phép vào các chức năng quản trị thiết bị và có khả năng thực hiện các thao tác tương ứng với quyền đó. Tác động chính được mô tả là mất tính bí mật; ảnh hưởng đến tính toàn vẹn hoặc tính sẵn sàng phụ thuộc vào những thao tác mà credential bị khôi phục được phép thực hiện. Hồ sơ không thiết lập khai thác từ xa trực tiếp hoặc tác động đến các hệ thống tiếp theo.

Tác động đến tổ chức

  • Credential người dùng có thể bị tiết lộ nếu kẻ tấn công lấy được password hash và khôi phục được mật khẩu.
  • Credential có quyền cao hơn có thể cho phép truy cập trái phép vào các chức năng quản lý thiết bị, với phạm vi phụ thuộc vào quyền gắn với tài khoản bị khôi phục.
  • Rủi ro chính là mất tính bí mật của thông tin xác thực; các thay đổi cấu hình hoặc tác động vận hành chỉ nên được xem là khả năng phụ thuộc vào quyền thực tế của credential.
  • Nếu credential bị tái sử dụng ở nơi khác, việc lộ mật khẩu có thể làm mở rộng phạm vi điều tra, nhưng hồ sơ không xác nhận một sự cố lan sang hệ thống khác.

Cách khắc phục

  1. Nâng cấp TP-Link Deco M5 hardware version v1 lên firmware được TP-Link xác định là đã sửa lỗi: 1.9.4 Build 20260312 Rel.17129.
  2. Tải firmware từ trang hỗ trợ TP-Link chính thức phù hợp với khu vực mua thiết bị và xác minh hardware version trước khi nâng cấp. Không cài firmware dành cho revision khác.
  3. Nếu có bằng chứng password hash hoặc credential đã bị truy cập, thay đổi credential của thiết bị sau khi cập nhật và điều tra các tài khoản dùng lại cùng mật khẩu.
  4. Không coi việc có một firmware mới hơn trên trang tải xuống là bằng chứng tự động rằng mọi nhánh hoặc hardware revision đều đã được xác minh; hãy đối chiếu model, revision và thông tin sửa lỗi cụ thể của TP-Link.

Cách phát hiện

  • Kiểm kê các thiết bị TP-Link Deco M5 và xác minh đúng hardware version trước khi đánh giá trạng thái firmware.
  • Ghi nhận firmware đang chạy và đối chiếu với ranh giới phiên bản đã được TP-Link công bố trong advisory.
  • Rà soát các sự kiện truy cập đặc quyền hoặc dấu hiệu system compromise có thể đã cho phép đọc hoặc lấy password hash. Đây là kiểm tra phòng ngừa, không phải IOC đã được vendor xác nhận.
  • Nếu phát hiện hash hoặc credential có thể đã bị truy cập, điều tra phạm vi truy cập, thay đổi credential liên quan và kiểm tra việc tái sử dụng credential ở các hệ thống khác.
  • Không coi việc không tìm thấy log hoặc không thấy dấu hiệu bất thường là bằng chứng thiết bị an toàn.
Nguồn (14)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan