TP-Link Omada : 15 vulnérabilités ZTP peuvent ouvrir la voie aux réseaux d’entreprise
TP-Link a corrigé 15 vulnérabilités dans le ZTP d'Omada, exposant les réseaux d'entreprise à des risques de compromission. Mises à jour et mesures de sécurité requises.
Image d’illustration générée par IA
Les failles du provisioning sans contact
TP-Link a corrigé 15 vulnérabilités dans le mécanisme Zero-Touch Provisioning (ZTP) utilisé par l’écosystème Omada. L’analyse a été menée par Forescout Vedere Labs.
Ces problèmes touchent les contrôleurs, passerelles, commutateurs, points d’accès et plateformes OLT Omada, ainsi que les services cloud et les applications mobiles TP-Link, Omada et Omada Guard. Le périmètre inclut également d’autres appareils, notamment des caméras IP et des produits IoT domestiques.
Onze vulnérabilités ont reçu des identifiants CVE :
- CVE-2025-9289–CVE-2025-9293 ;
- CVE-2025-15544 ;
- CVE-2025-15627–CVE-2025-15631.
Les quatre autres failles n’ont pas reçu d’identifiant CVE. Aucun score CVSS n’a été publié.
Une chaîne d’attaque peut conduire à une RCE
Les vulnérabilités peuvent être combinées avec CVE-2025-7850 et CVE-2025-7851, deux failles antérieures d’injection de commandes. Dans ce scénario, un attaquant peut transformer l’exécution de code côté client en compromission plus étendue, jusqu’à l’exécution de code à distance (RCE).
Les impacts décrits comprennent :
- le détournement ou l’usurpation de dispositifs ;
- l’accès aux configurations, identifiants et clés VPN ;
- la compromission des communications chiffrées ;
- le vol d’identifiants cloud via du JavaScript injecté dans l’interface d’administration ;
- la modification des configurations ;
- la création de tunnels VPN vers des réseaux internes ;
- l’accès au réseau via les contrôleurs et les appareils clients.
Forescout a identifié plus de 1 800 contrôleurs Omada accessibles depuis Internet. L’un des scénarios analysés combine des numéros de série prévisibles, l’usurpation d’identité d’un appareil, une condition de concurrence lors de l’adoption dans le cloud et l’utilisation d’identifiants par défaut.
Le contrôleur peut ainsi devenir un point d’entrée vers des segments internes normalement non exposés, en particulier lorsqu’il administre des équipements répartis sur plusieurs sites.
Mesures recommandées aux administrateurs
Les mises à jour du firmware doivent être installées depuis le portail officiel Omada, en vérifiant chaque modèle concerné. Il est également nécessaire de mettre à jour les applications mobiles TP-Link associées à l’infrastructure.
Les organisations devraient :
- utiliser des identifiants d’administration robustes et uniques ;
- activer l’authentification multifacteur ;
- éviter d’exposer directement les contrôleurs sur Internet ;
- renouveler les mots de passe, clés VPN et autres secrets en cas de suspicion de compromission ;
- surveiller les accès inhabituels, les nouvelles configurations et les tunnels VPN inattendus.
L’application des correctifs ne suffit pas à écarter une compromission antérieure : les réseaux Omada doivent également être contrôlés afin de détecter d’éventuelles modifications non autorisées et des identifiants déjà dérobés.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2025-7851Critique9.8An attacker may obtain the root shell on the underlying OS system with the restricted conditions on Omada gateways.
- CVE-2025-9293Élevée8.1A vulnerability in the certificate validation logic may allow applications to accept untrusted or improperly validated server identities during TLS communication. An attacker in a privileged network position may be able to intercept or modify traffic if they can position themselves within the commun
- CVE-2025-15627Élevée7.5A cryptographic weakness exists in the Omada adoption protocol. The protocol relies on hard-coded cryptographic keys to establish trust and protect authentication exchanges between controllers and managed devices during device adoption. An attacker may be able to impersonate trusted contro
- CVE-2025-7850Élevée7.2A command injection vulnerability may be exploited after the admin's authentication on the web portal on Omada gateways.
- CVE-2025-15544Moyenne5.9A cryptographic weakness exists in the Omada device adoption process. During adoption, authentication credentials associated with site management are transmitted using a weak hashing algorithm that does not provide sufficient protection. An attacker who successfully intercepts adoption-re
- CVE-2025-15631Moyenne5.9A cryptographic weakness exists in affected Omada devices where site credentials are protected using a legacy hashing algorithm that does not provide sufficient protection. An attacker who obtains access to stored credential data may be able to recover valid credentials to gain unauthorized
- CVE-2025-9289Moyenne4.7A Cross-Site Scripting (XSS) vulnerability was identified in a parameter in Omada Controllers due to improper input sanitization. Exploitation requires advanced conditions, such as network positioning or emulating a trusted entity, and user interaction by an authenticated administrator. If successfu




