TP-Link Omada: 15 vulnerabilidades ZTP pueden abrir la puerta a las redes corporativas

Forescout descubre 15 vulnerabilidades ZTP en TP-Link Omada, permitiendo RCE y compromiso de redes corporativas. Actualice firmware.

TP-Link Omada: 15 vulnerabilidades ZTP pueden abrir la puerta a las redes corporativas
Vulnerabilidades

Imagen ilustrativa generada con IA

Fallos en el aprovisionamiento sin intervención

TP-Link ha corregido 15 vulnerabilidades en el mecanismo Zero-Touch Provisioning (ZTP) utilizado por el ecosistema Omada. El análisis fue realizado por Forescout Vedere Labs.

Los problemas afectan a controladores, gateways, switches, puntos de acceso y plataformas OLT Omada, además de los servicios en la nube y las aplicaciones móviles de TP-Link, Omada y Omada Guard. El alcance también incluye otros dispositivos, como cámaras IP y productos IoT domésticos.

A 11 vulnerabilidades se les asignaron identificadores CVE:

  • CVE-2025-9289–CVE-2025-9293;
  • CVE-2025-15544;
  • CVE-2025-15627–CVE-2025-15631.

Las cuatro vulnerabilidades restantes no recibieron un identificador CVE. No se publicó ninguna puntuación CVSS.

Una cadena de ataque puede desembocar en RCE

Las vulnerabilidades pueden encadenarse con CVE-2025-7850 y CVE-2025-7851, dos fallos anteriores de command injection. En este escenario, un atacante puede convertir la ejecución de código en el lado del cliente en un compromiso más amplio, hasta lograr la remote code execution (RCE).

Los impactos descritos incluyen:

  • secuestro o spoofing de dispositivos;
  • acceso a configuraciones, credenciales y claves VPN;
  • compromiso de las comunicaciones cifradas;
  • robo de credenciales cloud mediante JavaScript inyectado en la interfaz de administración;
  • modificación de configuraciones;
  • creación de túneles VPN hacia redes internas;
  • acceso a la red a través de controladores y dispositivos cliente.

Forescout identificó más de 1.800 controladores Omada accesibles desde Internet. Uno de los escenarios analizados combina números de serie predecibles, suplantación del dispositivo, una race condition durante la adopción en la nube y credenciales predeterminadas.

Por tanto, el controlador puede convertirse en un punto de entrada a segmentos internos que normalmente no están expuestos, especialmente cuando administra equipos distribuidos en varias ubicaciones.

Qué deben hacer los administradores

Las actualizaciones de firmware deben instalarse desde el portal oficial de Omada, verificando cada modelo afectado. También es necesario actualizar las aplicaciones móviles de TP-Link asociadas a la infraestructura.

Las organizaciones deberían:

  • utilizar credenciales administrativas robustas y únicas;
  • habilitar la autenticación multifactor;
  • retirar los controladores de la exposición directa a Internet;
  • rotar las contraseñas, claves VPN y otros secretos si existe sospecha de compromiso;
  • supervisar accesos anómalos, nuevas configuraciones y túneles VPN inesperados.

La aplicación de los parches por sí sola no descarta una exposición previa: las redes Omada también deberían revisarse para detectar modificaciones no autorizadas y credenciales que pudieran haber sido sustraídas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →