TP-Link Omada: 15 vulnerabilidades ZTP pueden abrir la puerta a las redes corporativas
Forescout descubre 15 vulnerabilidades ZTP en TP-Link Omada, permitiendo RCE y compromiso de redes corporativas. Actualice firmware.
Imagen ilustrativa generada con IA
Fallos en el aprovisionamiento sin intervención
TP-Link ha corregido 15 vulnerabilidades en el mecanismo Zero-Touch Provisioning (ZTP) utilizado por el ecosistema Omada. El análisis fue realizado por Forescout Vedere Labs.
Los problemas afectan a controladores, gateways, switches, puntos de acceso y plataformas OLT Omada, además de los servicios en la nube y las aplicaciones móviles de TP-Link, Omada y Omada Guard. El alcance también incluye otros dispositivos, como cámaras IP y productos IoT domésticos.
A 11 vulnerabilidades se les asignaron identificadores CVE:
- CVE-2025-9289–CVE-2025-9293;
- CVE-2025-15544;
- CVE-2025-15627–CVE-2025-15631.
Las cuatro vulnerabilidades restantes no recibieron un identificador CVE. No se publicó ninguna puntuación CVSS.
Una cadena de ataque puede desembocar en RCE
Las vulnerabilidades pueden encadenarse con CVE-2025-7850 y CVE-2025-7851, dos fallos anteriores de command injection. En este escenario, un atacante puede convertir la ejecución de código en el lado del cliente en un compromiso más amplio, hasta lograr la remote code execution (RCE).
Los impactos descritos incluyen:
- secuestro o spoofing de dispositivos;
- acceso a configuraciones, credenciales y claves VPN;
- compromiso de las comunicaciones cifradas;
- robo de credenciales cloud mediante JavaScript inyectado en la interfaz de administración;
- modificación de configuraciones;
- creación de túneles VPN hacia redes internas;
- acceso a la red a través de controladores y dispositivos cliente.
Forescout identificó más de 1.800 controladores Omada accesibles desde Internet. Uno de los escenarios analizados combina números de serie predecibles, suplantación del dispositivo, una race condition durante la adopción en la nube y credenciales predeterminadas.
Por tanto, el controlador puede convertirse en un punto de entrada a segmentos internos que normalmente no están expuestos, especialmente cuando administra equipos distribuidos en varias ubicaciones.
Qué deben hacer los administradores
Las actualizaciones de firmware deben instalarse desde el portal oficial de Omada, verificando cada modelo afectado. También es necesario actualizar las aplicaciones móviles de TP-Link asociadas a la infraestructura.
Las organizaciones deberían:
- utilizar credenciales administrativas robustas y únicas;
- habilitar la autenticación multifactor;
- retirar los controladores de la exposición directa a Internet;
- rotar las contraseñas, claves VPN y otros secretos si existe sospecha de compromiso;
- supervisar accesos anómalos, nuevas configuraciones y túneles VPN inesperados.
La aplicación de los parches por sí sola no descarta una exposición previa: las redes Omada también deberían revisarse para detectar modificaciones no autorizadas y credenciales que pudieran haber sido sustraídas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2025-7851Crítica9.8An attacker may obtain the root shell on the underlying OS system with the restricted conditions on Omada gateways.
- CVE-2025-9293Alta8.1A vulnerability in the certificate validation logic may allow applications to accept untrusted or improperly validated server identities during TLS communication. An attacker in a privileged network position may be able to intercept or modify traffic if they can position themselves within the commun
- CVE-2025-15627Alta7.5A cryptographic weakness exists in the Omada adoption protocol. The protocol relies on hard-coded cryptographic keys to establish trust and protect authentication exchanges between controllers and managed devices during device adoption. An attacker may be able to impersonate trusted contro
- CVE-2025-7850Alta7.2A command injection vulnerability may be exploited after the admin's authentication on the web portal on Omada gateways.
- CVE-2025-15544Media5.9A cryptographic weakness exists in the Omada device adoption process. During adoption, authentication credentials associated with site management are transmitted using a weak hashing algorithm that does not provide sufficient protection. An attacker who successfully intercepts adoption-re
- CVE-2025-15631Media5.9A cryptographic weakness exists in affected Omada devices where site credentials are protected using a legacy hashing algorithm that does not provide sufficient protection. An attacker who obtains access to stored credential data may be able to recover valid credentials to gain unauthorized
- CVE-2025-9289Media4.7A Cross-Site Scripting (XSS) vulnerability was identified in a parameter in Omada Controllers due to improper input sanitization. Exploitation requires advanced conditions, such as network positioning or emulating a trusted entity, and user interaction by an authenticated administrator. If successfu




