TP-Link отстрани 15 уязвимости в механизма за автоматично конфигуриране без физическо присъствие (ZTP — zero-touch provisioning) на своите мрежови устройства Omada. Тези слабости биха могли да бъдат комбинирани в рамките на верига от атаки с предишно разкрити пропуски за постигане на отдалечено изпълнение на код (RCE).
Уязвимостите бяха разкрити от изследователи от Vedere Labs на Forescout, които публикуваха подробна информация по време на конференцията за сигурност Black Hat USA по-рано днес.
Omada е продуктовата линия на TP-Link за бизнес мрежи, която включва Wi-Fi точки за достъп, Ethernet и PoE комутатори, интернет шлюзове и VPN рутери.
Тези устройства обикновено се използват от малки и средни предприятия, въпреки че TP-Link предлага и професионални решения за големи корпорации.
ZTP е метод за разгръщане на мрежови устройства без необходимост от ръчна настройка на място, което позволява на ИТ екип или доставчик на управлявани услуги (MSP) да подготви всичко отдалечено въз основа на предварително зададена конфигурация.
Част от 15-те уязвимости, открити от Forescout, засягат и различни други продукти и услуги на TP-Link, включително IP камери, IoT устройства за умен дом, мобилни приложения и облачни акаунти.
Проблемите включват твърдо зададени (hard-coded) криптографски ключове, разкриване на информация, отдалечено изпълнение на код, похищение и фалшифициране на устройства, изпълнение на код от страна на клиента, както и прихващане или компрометиране на шифровани комуникации.
От Forescout посочват, че атакуващите могат да комбинират новите слабости с две по-рано разкрити уязвимости за инжектиране на команди, за да компрометират веригата на доверие на Omada и да проникнат в мрежите.
„Уязвимостите попадат в четири категории на въздействие: изпълнение на код от страна на клиента, разкриване на информация, похищение и фалшифициране на устройства и компрометиране на шифровани комуникации“, обясняват от Forescout.
„Комбинирани с два по-рано разкрити CVE идентификатора (CVE-2025-7850 и CVE-2025-7851), тези слабости позволяват реални атаки, чрез които атакуващите могат да проникнат в мрежите през контролери и клиентски устройства.“
Официалното предупреждение на TP-Link изброява 15 новоразкрити уязвимости, от които 11 получиха следните идентификатори: от CVE-2025-9289 до CVE-2025-9293 и от CVE-2025-15627 до CVE-2025-15631.
Останалите четири констатации не са получили проследяващ номер. Те се отнасят до добавянето (adoption) на устройства само въз основа на сериен номер, използването на идентификационни данни по подразбиране при първоначално свързване, предвидими серийни номера и файлове, достъпни чрез временни връзки за изтегляне без удостоверяване.
В един от сценариите за атака, описани от Forescout, отдалечен атакуващ може да изброи предвидими серийни номера на устройства, за да получи техните MAC адреси и да идентифицира устройства, очакващи свързване.
След това атакуващият може да се представи за някое от тези устройства, да експлоатира състояние на състезание (race condition) по време на свързването към облака и да се удостовери с потребителско име и парола по подразбиране.
Това би накарало контролера да разкрие конфигурацията на устройството, включително потребителско име в некриптиран текст, несолен (unsalted) MD5 хеш на парола и потенциално VPN ключове.
Атакуващият би могъл също да инжектира JavaScript в административния интерфейс на контролера, за да фишира администратор и да открадне данните му за достъп до облачния контролер.
След кражбата на идентификационните данни, атакуващият може да преконфигурира управляваните устройства, да създаде VPN тунели към вътрешната мрежа и да експлоатира по-рано разкрити уязвимости за инжектиране на команди с цел компрометиране на мрежовото оборудване.
Пропуските засягат контролерите Omada, шлюзовете, комутаторите, точките за достъп, OLT платформите, облачните услуги и мобилните приложения на TP-Link.
Forescout съобщава, че е идентифицирал над 1800 достъпни през интернет Omada контролера, въпреки че по принцип тези системи не са предназначени за директно излагане в глобалната мрежа.
Що се отнася до приложенията за Android, Omada и Omada Guard имат над 1,1 милиона изтегляния в Google Play, докато приложенията на TP-Link като цяло имат между 3 и 7 милиона активни акаунта.
На потребителите се препоръчва да посетят портала за изтегляне на TP-Link Omada, за да изтеглят най-новите версии на фърмуера за своя модел устройство.
Освен това се препоръчва използването на силни и уникални администраторски пароли, активиране на многофакторно удостоверяване (MFA), подмяна на всички ключове и пароли при съмнение за компрометиране, обновяване на мобилните приложения и наблюдение на мрежовия трафик за подозрителна активност.