TP-Link Omada : 15 vulnérabilités ZTP peuvent ouvrir la voie aux réseaux d’entreprise

TP-Link a corrigé 15 vulnérabilités dans le ZTP d'Omada, exposant les réseaux d'entreprise à des risques de compromission. Mises à jour et mesures de sécurité requises.

TP-Link Omada : 15 vulnérabilités ZTP peuvent ouvrir la voie aux réseaux d’entreprise
Vulnérabilités

Image d’illustration générée par IA

Les failles du provisioning sans contact

TP-Link a corrigé 15 vulnérabilités dans le mécanisme Zero-Touch Provisioning (ZTP) utilisé par l’écosystème Omada. L’analyse a été menée par Forescout Vedere Labs.

Ces problèmes touchent les contrôleurs, passerelles, commutateurs, points d’accès et plateformes OLT Omada, ainsi que les services cloud et les applications mobiles TP-Link, Omada et Omada Guard. Le périmètre inclut également d’autres appareils, notamment des caméras IP et des produits IoT domestiques.

Onze vulnérabilités ont reçu des identifiants CVE :

  • CVE-2025-9289–CVE-2025-9293 ;
  • CVE-2025-15544 ;
  • CVE-2025-15627–CVE-2025-15631.

Les quatre autres failles n’ont pas reçu d’identifiant CVE. Aucun score CVSS n’a été publié.

Une chaîne d’attaque peut conduire à une RCE

Les vulnérabilités peuvent être combinées avec CVE-2025-7850 et CVE-2025-7851, deux failles antérieures d’injection de commandes. Dans ce scénario, un attaquant peut transformer l’exécution de code côté client en compromission plus étendue, jusqu’à l’exécution de code à distance (RCE).

Les impacts décrits comprennent :

  • le détournement ou l’usurpation de dispositifs ;
  • l’accès aux configurations, identifiants et clés VPN ;
  • la compromission des communications chiffrées ;
  • le vol d’identifiants cloud via du JavaScript injecté dans l’interface d’administration ;
  • la modification des configurations ;
  • la création de tunnels VPN vers des réseaux internes ;
  • l’accès au réseau via les contrôleurs et les appareils clients.

Forescout a identifié plus de 1 800 contrôleurs Omada accessibles depuis Internet. L’un des scénarios analysés combine des numéros de série prévisibles, l’usurpation d’identité d’un appareil, une condition de concurrence lors de l’adoption dans le cloud et l’utilisation d’identifiants par défaut.

Le contrôleur peut ainsi devenir un point d’entrée vers des segments internes normalement non exposés, en particulier lorsqu’il administre des équipements répartis sur plusieurs sites.

Mesures recommandées aux administrateurs

Les mises à jour du firmware doivent être installées depuis le portail officiel Omada, en vérifiant chaque modèle concerné. Il est également nécessaire de mettre à jour les applications mobiles TP-Link associées à l’infrastructure.

Les organisations devraient :

  • utiliser des identifiants d’administration robustes et uniques ;
  • activer l’authentification multifacteur ;
  • éviter d’exposer directement les contrôleurs sur Internet ;
  • renouveler les mots de passe, clés VPN et autres secrets en cas de suspicion de compromission ;
  • surveiller les accès inhabituels, les nouvelles configurations et les tunnels VPN inattendus.

L’application des correctifs ne suffit pas à écarter une compromission antérieure : les réseaux Omada doivent également être contrôlés afin de détecter d’éventuelles modifications non autorisées et des identifiants déjà dérobés.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →