Атаките могат да причинят мащабни щети на доверени устройства и данни.
Изследователи са открили петнадесет неизвестни досега уязвимости, които засягат процеса на отдалечено конфигуриране (zero-touch provisioning) в TP-Link Omada – технология, широко използвана за конфигуриране на мрежови устройства от централизирано местоположение, се посочва в доклад на Forescout Research - Vedere Labs.
Малките и средните компании използват тази технология за бързо настройване на рутери и защитни стени, което в някои случаи включва хиляди устройства. Технологията помага на компаниите да спестят значителни разходи при внедряването на мрежови устройства, но също така осигурява на атакуващите широк достъп до множество системи.
Изследването, представено в сряда на конференцията Black Hat USA в Лас Вегас, показва, че атакуващите могат да свържат в верига новите уязвимости с вече разкрити слаби места и да проникнат в мрежите.
„Най-големият риск е, че протоколите за конфигуриране и управление на Omada могат да бъдат използвани от атакуващите за първоначален достъп и странично движение (lateral movement)“, споделиха в имейл до Cybersecurity Dive главният изследовател по сигурността Станислав Дашевски и старшият изследовател по сигурността Франческо Ла Спина. Те допълват, че традиционните системи за откриване на заплахи могат да се затруднят с разпознаването на подобна атака, тъй като тя произхожда от „доверения периметър“.
Новооткритите уязвимости представляват сериозен риск за потребителите и са групирани в четири специфични области:
- Изпълнение на код от страна на клиента чрез крос-канално скриптиране (cross-channel scripting)
- Разкриване на чувствителна информация, като пароли и криптографски ключове
- Компрометиране на шифрованите комуникации, както и на основната верига на доверие
Предишно разкритите слабости включват уязвимост за инжектиране на команди, проследявана като CVE-2025-7850 и CVE-2025-7851, която позволява на атакуващия да получи root достъп до командния интерпретатор на основната операционна система.
TP-Link публикува препоръка за сигурност в понеделник, за да адресира уязвимостите. Компанията заяви, че корекциите за сигурност и мерките за ограничаване на риска са били пуснати на няколко етапа, след като слабостите са били проверени и отстранени, като част от процес на координирано разкриване с Forescout.
Компанията отбеляза, че успешната атака обикновено изисква свързване на няколко уязвимости във верига, а не просто експлоатиране на единичен изолиран недостатък.
Устройствата Omada се внедряват в различни работни среди, включително складове, индустриални комплекси, офиси, а също така се използват и за жилищни нужди. Изследователите са открили около 1800 Omada контролера, които са видими онлайн, и посочват, че тези устройства не би трябвало да бъдат изложени директно в отворения интернет.
Освен при рутери и защитни стени, уязвимостите се срещат и в други устройства, включително IP камери, умни устройства за дома (IoT), мобилни приложения и облачни профили.
Изследователите не разполагат с данни за скорошни атаки, експлоатиращи тези уязвимости, но отбелязват, че е известно, че ботнети експлоатират подобни слаби места, и е въпрос на време тези пропуски да бъдат атакувани.
Потребителите трябва да отстранят тези уязвимости и да обновят засегнатия софтуер до най-новите му версии. Други стъпки за ограничаване на потенциални атаки включват периодична подмяна на паролите, неизползване на една и съща парола на множество устройства, ротация на евентуално компрометирани VPN ключове и промяна на идентификационните данни за TP-Link ID. Потребителите трябва също така да активират многофакторна автентификация.