Набор от 15 уязвимости в технологията Omada Zero-Touch Provisioning (ZTP) на TP-Link може да позволи атаки срещу корпоративни мрежи, като констатациите ще бъдат представени на конференцията Black Hat USA 2026.
TP-Link Omada се използва широко за управление на рутери, комутатори, шлюзове и безжични точки за достъп от централен контролер. ZTP помага на администраторите бързо да внедряват голям брой устройства.
Когато ново устройство се свърже, то открива контролера и получава конфигурационни детайли, идентификационни данни и актуализации на фърмуера без ръчна настройка. Това удобство обаче го превръща в цел с висока стойност.
Ако атакуващите успеят да компрометират доверителната връзка между даден контролер и управляваните от него устройства, те могат да получат достъп до цялата мрежова инфраструктура, а не само до отделен рутер.
Новодокладваните пропуски засягат облачни, софтуерни и хардуерни контролери Omada, както и VPN рутери Omada и Festa. Някои от проблемите могат да се разпространят и върху IP камери на TP-Link, продукти за интелигентен дом, облачни акаунти и множество приложения за Android, включително Tapo, Kasa, Deco, Tether и Omada Guard.
Уязвимостите попадат в четири основни категории: изпълнение на код на страната на клиента, разкриване на информация, компрометиране и имитиране на устройства, както и компрометиране на криптирани комуникации.
Няколко от пропуските са свързани с твърдо кодирани криптографски ключове, предвидими серийни номера, слаба защита на хешовете на пароли, незащитена проверка на сертификати и лоша автентификация по време на присъединяването на устройства.
Един критичен проблем, идентифициран като CVE-2025-15628, включва твърдо кодиран TLS сертификат и частен ключ, използвани от версия 2 на протокола Omada. Това може да подкопае веригата на доверие между контролерите и клиентските устройства.
Друг проблем, CVE-2025-15627, засяга версия 1 на протокола чрез твърдо кодиран частен ключ. Атакуващите могат да използват тези слабости, за да имитират доверени системи или да прихващат защитени комуникации.
Изследователите от Forescout също така идентифицираха състояние на надпревара при облачно присъединяване (cloud adoption race condition), проследявано като CVE-2025-15630, което може да позволи на атакуващите да фалшифицират MAC адреса на дадено устройство по време на регистрация и да откраднат конфигурационни данни, включително хешове на администраторски идентификационни данни, идентификационни данни за сайтове и VPN ключове.
CVE-2025-9289 може да позволи междуканално заразяване със скриптове (cross-channel scripting) в уеб интерфейса на контролера поради неправилно пречистване на стойностите за присъединяване на устройства. Това може да позволи на атакуващите да инжектират злонамерен JavaScript в сесията на администратора, да откраднат идентификационни данни чрез фалшиви подкани за влизане или да извлекат данни от контролера.
Когато се комбинират с предварително разкритите пропуски CVE-2025-7850 и CVE-2025-7851, тези проблеми могат да подсигурят пълна верига на атака.
Атакуващ би могъл да идентифицира неприсъединени устройства, да имитира такова по време на подготовката за работа, да получи чувствителни данни от контролера, да компрометира администраторски акаунт и след това да използва контролера, за да промени настройките на мрежата или да се насочи към управляваните рутери. В някои случаи това може да доведе до изпълнение на код с root права върху уязвимите устройства.
Организациите трябва да инсталират корекции за сигурност, предоставени от TP-Link за контролери, устройства и мобилни приложения. Администраторите трябва да избягват споделени пароли за подготовка, да използват силни уникални идентификационни данни, да активират многофакторна автентификация за TP-Link ID и да подменят VPN идентификационните данни, които може да са били изложени на риск.
Защитниците на мрежата трябва също така да ограничат локалните рискове от атаки тип „човек по средата“ (MitM) чрез внедряване на 802.1X, контрол на достъпа до мрежата, защита на портовете, Dynamic ARP Inspection, безжично изолиране на клиентите и сегментиране.
Непрекъснатото откриване на прониквания и мониторингът са важни, тъй като компрометираните системи за подготовка могат да изглеждат като легитимна дейност по управление на мрежата.