TP-Link Omada: 15 ZTP-Schwachstellen können den Weg in Unternehmensnetzwerke ebnen

TP-Link Omada ZTP-Sicherheitslücken: 15 Schwachstellen behoben, die Unternehmensnetzwerke gefährden. Administratoren sollten Updates installieren.

TP-Link Omada: 15 ZTP-Schwachstellen können den Weg in Unternehmensnetzwerke ebnen
Schwachstellen

Illustration mit KI erzeugt

Sicherheitslücken im berührungslosen Provisioning

TP-Link hat 15 Schwachstellen im Zero-Touch-Provisioning-Mechanismus (ZTP) des Omada-Ökosystems behoben. Die Analyse stammt von Forescout Vedere Labs.

Betroffen sind Omada-Controller, Gateways, Switches, Access Points und OLT-Plattformen sowie die Cloud-Dienste und mobilen Anwendungen von TP-Link, Omada und Omada Guard. Der Untersuchungsbereich umfasst außerdem weitere Geräte wie IP-Kameras und IoT-Produkte für den privaten Gebrauch.

Für 11 Schwachstellen wurden CVE-Kennungen vergeben:

  • CVE-2025-9289–CVE-2025-9293;
  • CVE-2025-15544;
  • CVE-2025-15627–CVE-2025-15631.

Vier weitere Sicherheitslücken erhielten keine CVE-Kennung. Ein CVSS-Score wurde nicht veröffentlicht.

Angriffskette kann bis zur RCE führen

Die Schwachstellen lassen sich mit CVE-2025-7850 und CVE-2025-7851 kombinieren, zwei bereits bekannten Lücken zur Command Injection. In diesem Szenario kann ein Angreifer die clientseitige Codeausführung zu einer umfassenderen Kompromittierung ausweiten – bis hin zur Remote Code Execution (RCE).

Zu den beschriebenen Auswirkungen gehören:

  • Übernahme oder Spoofing von Geräten;
  • Zugriff auf Konfigurationen, Zugangsdaten und VPN-Schlüssel;
  • Kompromittierung verschlüsselter Kommunikation;
  • Diebstahl von Cloud-Zugangsdaten durch in die Administrationsoberfläche eingeschleustes JavaScript;
  • Änderung von Konfigurationen;
  • Aufbau von VPN-Tunneln in interne Netzwerke;
  • Eindringen in das Netzwerk über Controller und Client-Geräte.

Forescout identifizierte mehr als 1.800 aus dem Internet erreichbare Omada-Controller. Eines der analysierten Szenarien kombiniert vorhersehbare Seriennummern, Geräte-Impersonation, eine Race Condition während der Cloud-Einbindung und Standardzugangsdaten.

Der Controller kann dadurch zu einem Einstiegspunkt in normalerweise nicht exponierte interne Segmente werden – insbesondere dann, wenn er Geräte an mehreren Standorten verwaltet.

Was Administratoren tun sollten

Firmware-Updates sollten über das offizielle Omada-Portal installiert werden, wobei jedes betroffene Modell geprüft werden muss. Außerdem sollten die mit der Infrastruktur verbundenen mobilen TP-Link-Anwendungen aktualisiert werden.

Organisationen sollten:

  • robuste, eindeutige Administratorkennwörter verwenden;
  • die Multi-Faktor-Authentifizierung aktivieren;
  • Controller nicht direkt dem Internet aussetzen;
  • Passwörter, VPN-Schlüssel und andere Geheimnisse ändern, wenn ein Verdacht auf eine Kompromittierung besteht;
  • ungewöhnliche Zugriffe, neue Konfigurationen und unerwartete VPN-Tunnel überwachen.

Das alleinige Einspielen der Patches schließt eine frühere Kompromittierung nicht aus. Omada-Netzwerke sollten daher zusätzlich auf nicht autorisierte Änderungen und möglicherweise bereits entwendete Zugangsdaten überprüft werden.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →