Специалисты компании Forescout идентифицировали пятнадцать критических недостатков в функции автоматической настройки без вмешательства пользователя (ZTP) для сетевого оборудования TP-Link Omada. При комбинировании с двумя предварительно известными уязвимостями удаленного выполнения кода, эти недостатки предоставляют киберпреступникам возможность несанкционированного проникновения во внутреннюю инфраструктуру и захвата управления сетевыми устройствами.
Линейка Omada от TP-Link представляет собой решение для корпоративного сегмента и включает беспроводные точки доступа, коммутационное оборудование, защитные шлюзы и маршрутизаторы с поддержкой виртуальных частных сетей. Функция ZTP предназначена для удаленного развертывания и конфигурирования таких устройств администраторами и поставщиками управляемых услуг.
Исследователи Forescout выявили следующие категории проблем в системе Omada: встроенные в код криптографические ключи и удостоверения, уязвимое распределение данных для проверки подлинности, неправильное подтверждение электронных сертификатов, создающее условия для перехватывающих атак, внедрение вредоносного кода в веб-приложение контроллера и асинхронные ошибки при подключении устройств через интернет-сервисы.
Одиннадцать проблем получили официальные регистрационные номера: CVE-2025-9289 до CVE-2025-9293, CVE-2025-15544 и CVE-2025-15627 до CVE-2025-15631. Еще четыре недостатка не получили отдельных идентификаторов, поскольку производитель классифицировал их как низкоприоритетные. Эти дефекты связаны с возможностью идентифицировать устройства только по серийному номеру, использованием стандартных учетных данных при первоначальной инициализации, предсказуемыми серийными номерами и защищенными ссылками для загрузки без проверки прав доступа.
По утверждению исследователей, наиболее угрожающий сценарий атаки не предполагает начального присутствия злоумышленника в защищаемой сети. Вместо этого киберпреступник может систематически перебирать предсказуемые серийные номера и выявлять аппаратные адреса устройств, подлежащих регистрации. Затем злоумышленник может выдать себя за легитимное устройство, использовать ошибку синхронизации для регистрации поддельного оборудования ранее настоящего и получить доступ с помощью заводских учетных данных.
После успешной аутентификации контроллер раскрывает параметры устройства, содержащие имя учетной записи в открытом виде, хеш пароля без защитной соли и потенциально ключи для виртуальных частных сетей.
Специалисты предполагают, что далее злоумышленник может внедрить вредоносный скрипт в административную панель, получить учетные данные администратора и использовать их для модификации параметров оборудования или создания защищенных каналов связи во внутреннюю сеть организации.
Кроме того, объединение вновь открытых недостатков с предыдущими уязвимостями внедрения команд CVE-2025-7850 и CVE-2025-7851 дает киберпреступникам возможность запускать произвольные команды с максимальными привилегиями на защищаемых устройствах без авторизации.
Обнаруженные проблемы безопасности влияют на все компоненты Omada, включая программное обеспечение управления, маршрутизирующие шлюзы, коммутаторы, точки беспроводного доступа, оптические платформы, облачные приложения и мобильные интерфейсы TP-Link. Также существует опасность для других товаров этого производителя, включая видеонаблюдение марки VIGI, сетевые решения Festa и устройства для автоматизации KASA и Tapo.
На текущий момент разработчик TP-Link опубликовал обновления для устранения части обнаруженных недостатков. При этом закрытие остальных уязвимостей запланировано на конец 2026 года, а некоторые низкоприоритетные дефекты не будут исправляться.
Для обладателей оборудования Omada рекомендуется немедленно установить последние версии микропрограмм и приложений, включить двухфакторную верификацию, установить сложные уникальные пароли и провести аудит сетевого трафика для обнаружения несанкционированной деятельности.
